باتنت Aeternum؛ سرور فرمان روی بلاکچین
خلاصهٔ کاملتر
Aeternum یه لودر باتنت تازهکشفشدهست که با C++ نوشته شده و به جای سرور مرکزی یا دامنه، دستوراتش رو مستقیم روی بلاکچین عمومی Polygon مینویسه. به گفتهٔ محققای Unit 42، گردانندگان بدافزار فرمانها رو به شکل رمزشده یا حتی متن ساده داخل قراردادهای هوشمند میذارن و قربانیها مدام از اندپوینتهای RPC عمومی اونا رو میخونن و اجرا میکنن. همین ترکیب یه تهدید کمهزینه و خیلی مقاوم میسازه که روشهای معمول تیکداون جوابش رو نمیدن.
کلید ردیابی این کمپین یه سلکتور چهاربایتیه: 0xb68d1809 که به تابع getDomain() نگاشت میشه. بدافزار با یه فراخوانی فقط-خواندنی این تابع رو صدا میزنه و کلید XOR بهعلاوهٔ دامنهٔ C2 رمزشده با Base64 رو از حافظهٔ قرارداد میگیره. یه سلکتور دیگه هم فقط برای ادمینه و برای چرخوندن دامنهٔ C2 استفاده میشه. نویسندهها میگن ثابت موندن این سلکتورها بین همهٔ نمونهها، یه اثر انگشت قابلاتکا برای وصل کردن فعالیتها به یه گروه واحده.
نکتهٔ جالب اینه که رمزنگاری Aeternum استاندارد نیست: از PBKDF2HMAC با SHA256 استفاده میکنه ولی خود پسورد رو به عنوان salt هم میذاره. NIST توی سند SP 800-132 این کار رو یه نقص جدی میدونه، و همین باعث شد محققا فقط با داشتن آدرس قرارداد و دادهٔ رمزشده بتونن فرمانها رو باز کنن.
زنجیرهٔ آلودگی هم چندلایهست. نمونهٔ اول خودش رو توی AppData کپی میکنه، یه شورتکات توی پوشهٔ Startup میسازه و بعد فایلهایی رو از مخازن GitHub میگیره؛ یکیشون نسخهٔ سالم PuTTY بود و یکی یه DLL مخرب که با توکن هاردکدشده به یه بات تلگرام وصل میشه و مشخصات سختافزاری و وضعیت UAC دستگاه رو بیرون میفرسته. نویسندهها هشدار میدن که مهاجم هر لحظه میتونه فایل سالم توی اون مخزن رو با بدافزار عوض کنه.
نمونهٔ دوم علاوه بر Aeternum هم XWorm نسخهٔ 7.4 رو میندازه هم ماینر XMRig که کانفیگش از یه لینک Pastebin میاد و گزینههایی برای مخفی شدن از ابزارهای مانیتورینگ و بستن پروسههای امنیتی داره. نمونهٔ سوم یه اسکریپت پایتونه که خودش رو نصبکنندهٔ DBeaver جا میزنه، قبل از اجرا چک میکنه روی ماشین مجازی یا سندباکس نباشه و بعد سراغ اطلاعات بیش از ۵۵ افزونهٔ مرورگر و ۱۰ کیف پول دسکتاپ ارز دیجیتال میره.
نکات کلیدی:
- Aeternum کل زیرساخت C2 رو روی بلاکچین Polygon برده تا در برابر تیکداون مقاوم بشه
- سلکتور 0xb68d1809 و تابع getDomain() اثر انگشت مشترک همهٔ نمونههاست
- استفاده از پسورد به عنوان salt یه نقص رمزنگاری جدیه که رمزگشایی فرمانها رو ممکن کرده
- بدافزار برای میزبانی پیلود و خروج داده از سرویسهای معتبر مثل GitHub، Pastebin و تلگرام استفاده میکنه
- نمونههای مرتبط XWorm، ماینر XMRig و سرقت اطلاعات کیف پول ارز دیجیتال رو با هم اجرا میکنن




