بدافزارهای جدید C2 رو تو بلاکچین قایم میکنن
خلاصهٔ کاملتر
یه تکنیک قدیمی به اسم dead drop resolver (یعنی جایی که بدافزار بهجای داشتن آدرس فرمانودهی، اون رو لحظهای از یه منبع بیرونی میگیره) داره با بلاکچین آپدیت میشه. قبلاً این آدرسها از بیو کانال تلگرام یا Gist گیتهاب خونده میشدن؛ حالا بدافزار یه درخواست ریدآنلی به یه قرارداد هوشمند رو شبکهی عمومی میزنه و از جواب، یه IP، دامنه یا حتی یه اسکریپت جاوااسکریپت/بش رو دیکد میکنه.
به گفتهی محققهای Netskope Threat Labs، این روش سه تا مزیت برای مهاجم داره: چون خوندن از بلاکچین قابل سانسور نیست، اپراتور با چند سنت هزینه میتونه فقط مقدار قرارداد رو عوض کنه و همهی نمونههای بدافزار رو بدون انتشار باینری یا دامنهی جدید هدایت کنه؛ چون این درخواستها دقیقاً از همون نودهای عمومی معتبری (مثل Infura یا Cloudflare) رد میشن که کیفپولها و اپهای غیرمتمرکز استفاده میکنن، تو ترافیک عادی گم میشن؛ و چون هنوز تیمهای امنیتی کمتر روش تمرکز کردن، شناساییش عقب مونده.
مقاله هشت خانواده بدافزار رو رو سه بلاکچین اتریوم، سولانا و TON بررسی کرده. رو اتریوم و شبکههای سازگار مثل Polygon و BNB Chain، بدافزار یه فراخوانی ریدآنلی به یه تابع قرارداد میزنه و جواب رو (که میتونه متن ساده، Base64 یا حتی فشرده باشه) دیکد میکنه؛ نمونهی تازهش کمپین ChainDrop معروف به «mini Shai-Hulud»ـه که تو اوت ۲۰۲۶ بیش از ۴۴۰ پکیج npm رو آلوده کرد و از چند سرویس RPC مختلف بهصورت fallback استفاده میکنه تا اگه یکی از کار افتاد، بازم بشه آدرس فرمان رو گرفت.
چون سولانا معادل مستقیمی برای این نوع خوندن از قرارداد نداره، بدافزارهایی مثل GlassWorm از فیلد memo (یه یادداشت متنی) رو تراکنشهای عادی استفاده میکنن؛ رو TON هم بدافزارهایی مثل SalatStealer و TONResolver یه تابع ساده روی قرارداد صدا میزنن که یه دامنهی متنی برمیگردونه.
نویسندهها میگن برای شناسایی این تکنیک باید چهار چیز رو از ترافیک مشکوک بیرون کشید: آدرس RPC، آدرس قرارداد، اولین چهار بایت داده (که مشخص میکنه کدوم تابع قرارداد صدا زده شده)، و مهمتر از همه، اینکه فراخوانی از یه پردازش غیرمرورگر مثل node یا bun اومده باشه، نه از یه مرورگر یا کیفپول واقعی.
نکات کلیدی:
- dead drop resolver یعنی بدافزار آدرس فرمانودهی (C2) رو بهجای هاردکد کردن، لحظهای از یه منبع بیرونی میگیره؛ نسخهی جدیدش از قراردادهای هوشمند استفاده میکنه.
- این تکنیک تو هشت خانواده بدافزار رو سه بلاکچین اتریوم، سولانا و TON دیده شده.
- کمپین ChainDrop (mini Shai-Hulud) تو اوت ۲۰۲۶ بیش از ۴۴۰ پکیج npm رو آلوده کرد و از چند RPC مختلف بهصورت fallback استفاده میکنه.
- نشونهی شناسایی کلیدی، فراخوانی این قراردادها از یه پردازش غیرمرورگر مثل node یا bun ـه، نه از مرورگر یا کیفپول.
- Netskope One Threat Protection IPS این الگوهای RPC رو شناسایی میکنه.




