Mastodon
Connect with us

Hacking

Hackers κρύβουν C2 στο blockchain: το κύμα με Amatera Stealer

Μια νέα καμπάνια malware χρησιμοποιεί έξυπνα συμβόλαια στο δίκτυο συμβατό με Ethereum για να αποθηκεύει κρυπτογραφημένα C2 δεδομένα και να τροφοδοτεί τον Amatera Stealer, ενώ παράλληλα καταχράται νόμιμα frameworks όπως Ren’Py και MSBuild για stealthy εκτέλεση.

Published

on

Hackers κρύβουν C2 στο blockchain: το κύμα με Amatera Stealer

Μια νέα καμπάνια κακόβουλου λογισμικού επιβεβαιώνει μια ανησυχητική τάση: η χρήση της αποκεντρωμένης υποδομής του blockchain και η κατάχρηση νόμιμων εργαλείων ανάπτυξης για να κρύψουν κρίσιμες πληροφορίες ελέγχου. Ερευνητές εντόπισαν επιθέσεις όπου οι διευθύνσεις command-and-control (C2) του Amatera Stealer δεν είναι ενσωματωμένες στο malware αλλά ανακτώνται από έξυπνα συμβόλαια στο δίκτυο συμβατό με Ethereum, δυσχεραίνοντας την ανίχνευση και την απομάκρυνση.

Η διάδοση γίνεται μέσω πλαστών download portals, torrent-like αρχειοθετήσεων και δημοφιλών υπηρεσιών file sharing όπως Google Drive, MEGA, GoFile και Wormhole, καθώς και μέσω trojanized installers που εμφανίζονται ως νόμιμα παιχνίδια, cracks ή mods. Η στρατηγική συνδυάζει κοινωνική μηχανική με τεχνικές που εκμεταλλεύονται νόμιμα frameworks, καθιστώντας την πιο πειστική και πιο δύσκολα αναγνωρίσιμη από παραδοσιακά εργαλεία ασφαλείας.

Από το ψεύτικο setup στην αθόρυβη εκτέλεση

Η αρχική αλυσίδα μόλυνσης ξεκινά από ένα trojanized αρχείο εγκατάστασης —συνήθως ένα συμπιεσμένο archive που περιέχει έναν Setup.exe. Στον χρήστη παρουσιάζεται μια επιφανειακά νόμιμη εγκατάσταση, αλλά στο παρασκήνιο ξεκινούν διαδικασίες που δεν έχουν καμία σχέση με τη λειτουργικότητα που υπόσχεται το installer.

Ο πρώτος φορτωτής σε αυτές τις επιθέσεις είναι γνωστός ως RenPy Loader (ή RenEngine Loader). Οι επιτιθέμενοι εκμεταλλεύονται το νόμιμο engine Ren’Py, που χρησιμοποιείται ευρέως σε visual novels, για να ενσωματώσουν και να εκτελέσουν κακόβουλο Python code μέσα σε ένα περιβάλλον που φαίνεται αυθεντικό. Η χρήση ενός αποδεκτού runtime αυξάνει τη νομιμοφάνεια και μειώνει την υποψία όταν ελέγχονται επικεφαλής διεργασίες.

Living-off-the-land και abuse νόμιμων εργαλείων

Το κύμα επιθέσεων δεν περιορίζεται σε ένα μόνο trick: οι ερευνητές καταγράφουν μια σειρά από τεχνικές «LOLBIN» (living-off-the-land binaries) και abuse patterns. Ο loader εξάγει από ενσωματωμένους πόρους κρυπτογραφημένα components —συμπεριλαμβανομένων αρχειοθετήσεων ZIP και αρχείων ρυθμίσεων προστατευμένων με XOR— και εφαρμόζει έλεγχο για sandbox περιβάλλοντα και Windows SmartScreen, ακόμα και αφαίρεση του Mark-of-the-Web μέσω alternate data streams.

Ακολουθεί η εκτέλεση ενός BAT script μέσω forfiles.exe που εκκινεί κρυμμένα instances όπως conhost.exe και στη συνέχεια καλεί το MSBuild.exe με ένα κακόβουλο project αρχείο (Nancy.csproj). Η τεχνική αυτή επιτρέπει inline .NET κώδικα να τρέξει μέσω MSBuild property functions —μια γνωστή και αποδοτική μέθοδος για bypassing απομονωτικών μηχανισμών και για να κρύψει την πραγματική πηγή του payload.

Η «Trojanized» βιβλιοθήκη Nancy και η εσωτερική όψη του loader

Μετά την ενεργοποίηση του MSBuild, ανακατασκευάζεται στη μνήμη μια trojanized έκδοση της βιβλιοθήκης Nancy (γνωστό .NET framework για web εφαρμογές). Αυτή η τροποποιημένη DLL εκτελείται σε μνήμη χωρίς να αφήνει πολλά ίχνη στο δίσκο, χρησιμοποιώντας πολυστρωματική ομοιογενή και μηχανισμούς απόκρυψης: custom bytecode interpreters, πολλαπλά XOR layers, API hashing και indirect function resolution. Η πολυπλοκότητα της obfuscation αυξάνει τον χρόνο ανάλυσης και τις πιθανότητες να ξεφύγει από signature-based scanners.

Στο ίδιο στάδιο το malware αλλάζει ρυθμίσεις δικτύου, απενεργοποιεί τον έλεγχο TLS certificates και εκτελεί anti‑forensics ενέργειες, επιδιώκοντας να διακόψει συστήματα ανίχνευσης και να διασφαλίσει αξιόπιστη επικοινωνία με το επόμενο στάδιό του.

EtherHiding: το blockchain ως ρυθμιστικό μητρώο C2

Το πιο αξιοσημείωτο στοιχείο αυτής της καμπάνιας είναι η χρήση μιας τεχνικής που οι αναλυτές αποκαλούν EtherHiding. Αντί να ενσωματώνεται η διεύθυνση του C2 στο ίδιο το malware, ο loader κάνει ένα JSON-RPC αίτημα σε ένα δημόσιο σημείο δικτύου (όπως το bsc-dataseed.binance.org) και ρωτά ένα έξυπνο συμβόλαιο για κρυπτογραφημένα δεδομένα που περιέχουν τον C2.

Το πλεονέκτημα για τους επιτιθέμενους είναι προφανές: δεδομένα που είναι αποθηκευμένα on‑chain είναι ουσιαστικά άφθαρτα και διαθέσιμα παγκοσμίως. Για τους αμυνόμενους αυτό σημαίνει πως δεν υπάρχει ένας κεντρικός host που μπορεί εύκολα να κατέβει ή να μπλοκαριστεί —η υποδομή είναι αποκεντρωμένη και συχνά δημόσια προσβάσιμη, οπότε ο εντοπισμός της δραστηριότητας απαιτεί άλλα μέσα.

Προφίλ των τελικών payloads και τι κλέβουν

Αφού ληφθεί ο C2 από το έξυπνο συμβόλαιο, ο loader κατεβάζει επιπλέον obfuscated .NET και native DLLs με ονόματα όπως PavinWide, GollopDevest και LanoseThrip. Αυτά τα modules αποκρυπτογραφούν και εκτελούν τελικά τον stealthy κλέφτη δεδομένων —το Amatera Stealer.

Ο Amatera έχει σχεδιαστεί για ευρύ data harvesting: εξάγει credentials αποθηκευμένα σε browsers, δεδομένα από cryptocurrency wallets, περιεχόμενο από εφαρμογές messaging, εγκατεστημένα browser extensions και τοπικά αρχεία. Η διάρρηξη session tokens και passwords μπορεί να οδηγήσει σε account takeover σε μια σειρά υπηρεσιών, από social media μέχρι πλατφόρμες συναλλαγών και wallets.

Επιπλέον, το ίδιο φορτίο (RenPy Loader) έχει παρατηρηθεί να διανέμει και άλλους stealers όπως Lumma Stealer ή loaders τύπου HijackLoader, γεγονός που υποδηλώνει ένα ευπροσάρμοστο malware-as-a-service (MaaS) μοντέλο: οι διανομείς παρέχουν υποδομές, ενώ διαφορετικοί πελάτες επιλέγουν ποιο payload θα ενεργοποιηθεί.

Προηγούμενα παραδείγματα και ευρύτερη τάση

Η χρήση νόμιμων frameworks για κακόβουλους σκοπούς δεν είναι νέα. Πριν από αυτό το κύμα, είχαν εντοπιστεί επιθέσεις που χρησιμοποίησαν οικοσυστήματα όπως Bun και Deno για να διανείμουν RATs και stealers (π.χ. NwHStealer). Η επανάληψη του μοτίβου δείχνει μια αλλαγή στις προτεραιότητες των επιτιθέμενων: αντί για υψηλής τεχνικής πολυπλοκότητας exploits, προτιμούν το να “κρύβονται στο πλήθος” χρησιμοποιώντας αξιόπιστα runtimes και δημόσιες υπηρεσίες.

Συνδυαστικά, η χρήση blockchain για την παροχή configuration ή C2 δημιουργεί μια νέα κατηγορία δυσκολιών για τους defenders: τα δεδομένα είναι δημόσια αλλά όχι removables, οι nodes είναι πολλαπλοί και οι ίδιοι οι επιτιθέμενοι μπορούν να εκμεταλλευτούν έγκριτους παρόχους δημόσιων endpoints ώστε να μοιάζουν με «καθαρή» κίνηση.

Πρακτικές άμυνας και ανίχνευσης

Παρότι το blockchain δυσχεραίνει τις παραδοσιακές ενέργειες takedown, υπάρχουν πρακτικές που βελτιώνουν την αντίδραση. Σε επίπεδο endpoints, χρειάζονται κανόνες EDR που ανιχνεύουν ασυνήθιστες αλυσίδες διεργασιών —π.χ. forfiles.exe → conhost.exe → MSBuild.exe (Nancy.csproj)— και εκτέλεση inline .NET κώδικα μέσω MSBuild. Το monitoring για διεργασίες Ren’Py που ενεργοποιούν Python scripts μπορεί να αποκαλύψει τροποποιημένα installers.

Σε επίπεδο δικτύου, είναι σημαντικό να καταγράφονται και να επιθεωρούνται outbound JSON-RPC αιτήματα σε δημόσιους blockchain nodes. Συνήθεις ενδείξεις κακόβουλης χρήσης είναι αιτήματα με μεθόδους όπως eth_call που επιστρέφουν μη αναμενόμενα δεδομένα ή αιτήματα από μη blockchain υπηρεσίες. Η βάση δεδομένων των indicators (domains, IPs) που συνοδεύει αναλύσεις όπως αυτή βοηθάει, αλλά δεν είναι ολοκληρωτική —γιατί οι attackers μπορούν να αλλάζουν συμβόλαια ή δημόσιους nodes.

Τεχνικές όπως YARA για δοκιμή signatures σε μνήμη, hash-based detections σε trojanized DLLs και heuristics για απενεργοποίηση TLS validation ή αλλαγές σε network stacks είναι κρίσιμες. Παράλληλα, η ενημέρωση χρηστών για τους κινδύνους από cracked software και η πρόληψη εκτέλεσης ανεπιβεβαίωτων εκτελέσιμων μειώνουν σημαντικά το ρίσκο εισόδου.

Τι σημαίνει στην πράξη για τους χρήστες

Η πρακτική επίδραση είναι απτή: ένας μέσος χρήστης που κατεβάζει ένα “free game” ή ένα patch από αμφισβητήσιμη πηγή μπορεί να βρεθεί με κλεμμένα credentials, χαμένο λογαριασμό ή οικονομικές απώλειες αν έχουν παραβιαστεί wallets. Σε επιχειρησιακό επίπεδο, ιδιωτικά δίκτυα μπορεί να δεχτούν «σπασμένες» συνδέσεις προς blockchain nodes που δείχνουν νόμιμες και γι’ αυτό περνούν απαρατήρητες.

Το συμπέρασμα για τους χρήστες και τα security teams είναι ξεκάθαρο: απαιτείται συνδυασμός τεχνολογικής επιτήρησης, εκπαίδευσης και πολιτικών αυστηρού ελέγχου λογισμικού. Η αποκεντρωμένη φύση του blockchain αλλάζει το πεδίο μάχης —οι άμυνες πρέπει να προσαρμοστούν, όχι μόνο να αντιδρούν με blocklists αλλά και να παρακολουθούν συμπεριφορές, παράξενες αλυσίδες διεργασιών και μη-τυπική χρήση δημοσίων endpoints.

Advertisement