EtherRAT Ethereum smart contract C2-vel

Editors' Pick

A Hunt.io kutatói az EtherRAT néven azonosított távoli hozzáférést biztosító kártevőt elemezték, amely szakít a hagyományos C2-infrastruktúrák használatával, és Ethereum smart contract alkalmaz a vezérlőszerverek címének tárolására. Ahelyett, hogy a malware egy beégetett IP-címhez vagy domainhez kapcsolódna, először nyilvános Ethereum RPC-szolgáltatókon keresztül lekérdez egy előre meghatározott okosszerződést, amelyből kiolvassa az aktuális C2-szerver címét. Ez az EtherHiding technika jelentősen megnehezíti a védekezést, mivel a blokkláncon tárolt információ nem távolítható el vagy módosítható egyszerűen egy domain lekapcsolásával. A C2-cím így bármikor frissíthető anélkül, hogy magát a kártevőt módosítani kellene, a fertőzött gépek pedig automatikusan az új infrastruktúrához kapcsolódnak. 

A kutatás szerint a kampány mögött álló szereplő, amelyet a Hunt.io The Gentlemen néven követ, több olyan technikát kombinál, amelyek a modern támadások ellenálló képességét növelik. Az EtherRAT Node.js alapú, többplatformos kártevő, amely Windows, Linux és macOS rendszereken is képes működni. A kompromittált gépen részletes rendszerfelmérést végez – összegyűjti többek között az operációs rendszer, a hardver, a hálózat, a felhasználó, a vírusvédelmi megoldások és a kriptotárcák adatait –, majd azokat titkosított HTTPS-kapcsolaton keresztül továbbítja. A hálózati forgalom szándékosan CDN-kiszolgálókhoz hasonló URL-eket és fájlneveket használ (például .png, .ico vagy .cssvégződésű kérésekkel), hogy beleolvadjon a normál webforgalomba. A malware emellett képes saját magát újraobfuszkálni, vagyis a C2-szervertől letöltött új, módosított kóddal felülírni önmagát, ami megnehezíti a statikus és szignatúraalapú felismerést. 

A Hunt.io kiemeli, hogy a blokklánc használata nem pusztán technikai érdekesség, hanem stratégiai előnyt biztosít a támadóknak. Míg egy hagyományos C2-infrastruktúra domainjei vagy IP-címei viszonylag gyorsan lekapcsolhatók, az Ethereum okosszerződések decentralizált működése miatt a vezérlési információk gyakorlatilag állandóan elérhetők maradnak. Emiatt a védekezésnek már nem elegendő kizárólag a C2-szerverek blokkolására épülnie, figyelni kell az olyan végponti viselkedésekre is, mint a nyilvános Ethereum RPC-szolgáltatók váratlan használata, a Node.js futtatókörnyezet szokatlan telepítése, a rejtett JavaScript-folyamatok indítása, illetve a CDN-forgalmat utánzó HTTPS-kommunikáció. A decentralizált technológiák egyre inkább megjelennek a rosszindulatú infrastruktúrákban, ami új kihívásokat jelent a hálózati és végpontvédelmi megoldások számára.

FORRÁS