ZCyberNews
English
恶意软件高危7 分钟阅读Aeternum

Aeternum 僵尸网络加载器使用 Polygon 区块链进行 C2 操作

Unit 42 分析了 Aeternum,这是一个 C++ 僵尸网络加载器,它将 C2 命令存储在 Polygon 智能合约上,以规避关闭。分析了三个样本,包括 XWorm 和 XMRig。

Diagram of Aeternum botnet using Polygon blockchain for command and control

Indicators of Compromise (1)

Type Value DescriptionConf
SHA2565bfb25b8255b61e5ffdf6804451534bcfa9f1dfd225e6c8cdcefb5f50d846898Extracted from source materialhigh

执行摘要

根据Palo Alto Networks Unit 42的分析,一种新发现的C++ botnet加载器,被称为Aeternum,已将其命令与控制(C2)基础设施完全转移到公共Polygon区块链上。威胁行为者不再依赖于集中式服务器或域名,而是直接将加密和明文指令写入智能合约,被感染的设备通过公共RPC端点持续查询这些合约。这种去中心化的方法使得botnet对取缔行动具有很高的弹性,并使执法行动复杂化。

Unit 42的报告于2026年8月10日发布,分析了与Aeternum相关的三个恶意软件样本:加载器本身、基于Python的Telegram C2工具,以及结合了XWorm RAT、XMRig加密货币矿机和数据泄露的混合威胁。加载器是一个名为Build.exe的UPX打包的32位Windows PE,它建立持久性,执行侦察,并从Polygon智能合约中检索加密命令。防御者应监控指向Polygon端点的异常RPC流量,并检查已知的加载器SHA256哈希值。

技术分析

Aeternum加载器样本(SHA256: 5bfb25b8255b61e5ffdf6804451534bcfa9f1dfd225e6c8cdcefb5f50d846898)在多个阶段执行。在自解压后,它在AppData\Local下创建一个文件夹,将自身复制到那里,并在启动目录中安装一个名为Wmi_Framework_APIKEY_wmsnet_<random_value>.lnk的Windows快捷方式,以确保在重启时自动启动。然后它执行支持的二进制文件:wmiframework.exeZrvEsJQzWQ.exeSTAAAAAS.exe

对于网络通信,加载器解混淆全局配置数据以构建端点字符串。它向Polygon RPC端点发送JSON-RPC请求(例如,hxxps[:]//polygon-mumbai-bor-rpc.publicnode[.]com),并使用合约方法0xb68d1809查询不可变的智能合约地址,以检索加密的C2命令。使用弱PBKDF2HMAC/AES-GCM例程解密有效载荷。

加载器还从GitHub仓库下载文件,包括一个干净的putty.exe和一个恶意的DotNetZip.dll。DLL使用硬编码的凭据连接到名为DLLSendC2Bot的Telegram C2机器人。被盗信息通过加密通道泄露到受信任的域名、代码托管平台和Telegram API。

静态分析揭示了一个基于XOR的混淆模式:三个空字节,后跟加密的有效载荷字节,一个空字节,密钥字节和三个空字节。这种模式允许分析师编写识别和解密脚本。解混淆的字符串包括Polygon RPC端点、文件扩展名(.ps1.dll.exe)、HTTP头、C2命令名称(hwidargsping)和智能合约方法。值得注意的是,分析的样本没有包含硬编码的智能合约地址;在网络分析中,它使用了22个不同的智能合约地址,这表明是动态检索。

入侵指标

Unit 42提供了以下来自分析的加载器样本的入侵指标:

  • SHA256哈希5bfb25b8255b61e5ffdf6804451534bcfa9f1dfd225e6c8cdcefb5f50d846898(Build.exe)
  • Polygon RPC端点hxxps[:]//polygon-mumbai-bor-rpc.publicnode[.]com

完整的解混淆字符串表可在Unit 42报告的IOCs部分找到。防御者还应监控支持的二进制文件(wmiframework.exeZrvEsJQzWQ.exeSTAAAAAS.exe)和启动快捷方式模式。

战术、技术与程序

Aeternum采用了几种MITRE ATT&CK技术:

  • 命令和控制(T1102):使用Polygon区块链智能合约作为去中心化的C2基础设施,通过公共RPC端点查询。
  • 防御绕过(T1497):执行虚拟机检测以绕过沙箱分析。
  • 防御绕过(T1027):使用XOR混淆和UPX打包来隐藏字符串和有效载荷。
  • 持久性(T1547.001):在启动文件夹中创建快捷方式以自动启动。
  • 泄露(T1567):通过Telegram API和代码托管平台泄露数据。

这些技术的顺序——从绕过开始,然后是持久性,然后是C2——表明这是一个为隐蔽性和弹性而设计的精心策划的加载器。

威胁行为者背景

Aeternum botnet是一个新识别的威胁,没有已知的归属特定国家或犯罪集团。恶意软件自称为“Aeternum C2 BotNet Loader”,研究人员使用Aeternum C2或Aeternum加载器的名称。基于区块链的C2的使用表明,操作者具有分散技术知识,可能旨在规避取缔和降低基础设施成本。

缓解措施与建议

鉴于Aeternum依赖于公共区块链RPC端点,防御者应监控出站网络流量,以连接到已知的Polygon RPC节点,特别是IOCs中列出的那些。此外,组织应:

  • 部署端点检测和响应(EDR)解决方案,能够识别加载器的行为,如创建启动快捷方式和执行多个二进制文件。
  • 使用网络分段限制对区块链RPC端点的出站访问,除非必需。
  • 教育用户从不可信来源下载文件的风险,因为加载器利用GitHub仓库。
  • 维护最新的威胁情报源,以检测与Aeternum相关的新智能合约地址。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#aeternum#blockchain-c2#polygon#botnet-loader#xworm#xmrig

相关文章