Aeternum C2僵尸网络利用Polygon区块链存储加密指令规避打击
创始人
2026-02-27 21:38:21
0

网络安全研究人员近日披露了一个名为Aeternum C2的新型僵尸网络加载器详情,该恶意软件采用基于区块链的命令和控制基础设施,使其能够抵御传统的打击措施。

"Aeternum不依赖传统服务器或域名进行命令控制,而是将指令存储在公共Polygon区块链上,"Qrator Labs在与The Hacker News分享的报告中表示。"这一网络被去中心化应用广泛使用,包括全球最大的预测市场Polymarket。这种方法使Aeternum的C2基础设施实际上变得永久存在且能抵御传统打击方法。"

这并非僵尸网络首次被发现依赖区块链进行C2操作。2021年,谷歌曾采取行动打击名为Glupteba的僵尸网络,该网络使用比特币区块链作为备用C2机制来获取实际C2服务器地址。

Aeternum C2的详情最初在2025年12月浮出水面,当时Outpost24的KrakenLabs透露,一个名为LenAI的威胁行为者在地下论坛上以200美元的价格宣传这款恶意软件,为客户提供访问面板和配置构建的权限。据称,客户花费4000美元可获得完整的C++代码库及更新。

作为一个支持x32和x64构建的原生C++加载器,该恶意软件通过将要发送给受感染主机的命令写入Polygon区块链上的智能合约来工作。机器人随后通过查询公共远程过程调用端点来读取这些命令。

所有这些都通过基于网络的面板进行管理,客户可以从中选择智能合约、选择命令类型、指定载荷URL并进行更新。命令可以针对所有端点或特定端点,作为交易写入区块链,之后所有轮询网络的受损设备都可以使用它。

"一旦命令得到确认,除了钱包持有者之外,任何人都无法更改或删除它,"Qrator Labs表示。"操作者可以同时管理多个智能合约,每个合约可能服务于不同的载荷或功能,如剪贴板劫持器、窃取器、远程访问木马或挖矿程序。"

根据Ctrl Alt Intel本月早些时候发布的两部分研究,C2面板实现为Next.js网络应用程序,允许操作者将智能合约部署到Polygon区块链。智能合约包含一个函数,当恶意软件通过Polygon RPC调用时,会返回加密命令,随后在受害者机器上解码并运行。

除了使用区块链将其转变为抗打击僵尸网络外,该恶意软件还具备各种反分析功能以延长感染的生存期。这包括检测虚拟化环境的检查,以及为客户提供通过Kleenscan扫描其构建的能力,确保不会被反病毒供应商标记。

"运营成本微乎其微:价值1美元的MATIC(Polygon网络的原生代币)足以进行100到150次命令交易,"这家捷克网络安全供应商表示。"操作者不需要租用服务器、注册域名或维护除加密钱包和面板本地副本之外的任何基础设施。"

威胁行为者此后试图以10000美元的要价出售整个工具包,声称缺乏支持时间且参与了另一个项目。"我将把整个项目卖给一个人,允许转售和商业使用,拥有所有'权利',"LenAI说。"我还会提供有用的开发技巧/注释,这些是我没有时间实现的。"

值得注意的是,LenAI还开发了名为ErrTraffic的第二个犯罪软件解决方案,使威胁行为者能够通过在受损网站上生成虚假故障来自动化ClickFix攻击,诱导虚假紧迫感并欺骗用户遵循恶意指令。

与此同时,Infrawatch发布了一项地下服务的详情,该服务将专用笔记本硬件部署到美国家庭中,将设备纳入名为DSLRoot的住宅代理网络,通过它们重定向恶意流量。

该硬件设计运行基于Delphi的程序DSLPylon,具备枚举网络上支持调制解调器的能力,以及通过Android调试桥集成远程控制住宅网络设备和Android设备。

"归因分析确定操作者为白俄罗斯国民,居住在明斯克莫斯科,"Infrawatch表示。"DSLRoot估计在美国20多个州运营约300台活跃硬件设备。"

操作者被确定为Andrei Holas(也称Andre Holas和Andrei Golas),该服务在BlackHatWorld上由用户GlobalSolutions推广,声称以每月190美元的价格出售物理住宅ADSL代理以获得无限制访问。还提供六个月990美元和年度订阅1750美元的选项。

"DSLRoot的定制软件提供消费级调制解调器(ARRIS/Motorola、BelkinD-Link、ASUS)和Android设备的自动化远程管理,通过ADB实现IP地址轮换和连接控制,"该公司指出。"该网络无需身份验证运营,允许客户通过美国住宅IP匿名路由流量。"

Q&A

Q1:Aeternum C2僵尸网络是什么?它有什么特点?

A:Aeternum C2是一个新型僵尸网络加载器,其最大特点是采用基于区块链的命令和控制基础设施。它将指令存储在公共Polygon区块链上,而不依赖传统服务器或域名,这使其能够抵御传统的打击措施,基础设施实际上变得永久存在。

Q2:Aeternum C2的运营成本高吗?

A:运营成本非常低。价值1美元的MATIC(Polygon网络的原生代币)就足以进行100到150次命令交易。操作者不需要租用服务器、注册域名或维护除加密钱包和面板本地副本之外的任何基础设施。

Q3:DSLRoot住宅代理网络是如何运作的?

A:DSLRoot通过将专用笔记本硬件部署到美国家庭中,将这些设备纳入住宅代理网络。该硬件运行名为DSLPylon的程序,能够枚举支持的调制解调器,并通过Android调试桥远程控制住宅网络设备,实现IP地址轮换和匿名流量路由。

相关内容

施罗德基金管理(中国)有限...
一、召开会议基本情况 施罗德基金管理(中国)有限公司(以下简称“基...
2026-05-23 23:38:47
5月22日恒帅股份涨5.8...
证券之星消息,5月22日恒帅股份(300969)涨5.86%创60...
2026-05-23 23:37:28
张坤、刘彦春旗下产品增聘基...
2026年以来知名基金经理旗下产品密集调整,持续深入的行业改革正在...
2026-05-23 23:36:22
印度限制白银进口冲击多个行...
来源:央视财经 作为全球主要的白银消费国,印度政府上周决定对白银进...
2026-05-23 23:34:08
黄金跌、油价涨?“金油比”...
“乱世买黄金”“油金同涨”,这是人们的传统印象。不过今年以来,随着...
2026-05-23 23:31:32
易方达蓝筹精选混合增聘何一...
北京商报讯(记者 刘宇阳)5月22日,易方达基金发布公告表示,旗下...
2026-05-23 23:29:45
原创 ...
巴基斯坦防长赫瓦贾·M·阿西夫4月9日在推特发文称 : “以色列是...
2026-05-23 23:27:29
短期态度转冷 国际投行下调...
花旗:维持未来6至12个月黄金目标价为5000美元/盎司 摩根大通...
2026-05-23 23:24:38
【ETF动向】5月22日稀...
证券之星消息,5月22日,稀土ETF华泰柏瑞基金(516780)涨...
2026-05-23 23:23:43

热门资讯

施罗德基金管理(中国)有限公司... 一、召开会议基本情况 施罗德基金管理(中国)有限公司(以下简称“基金管理人”或“本公司”)依据中国证...
华夏宏安债券型证券投资基金基金... 公告送出日期:2026年5月23日 1公告基本信息 ■ 2基金募集情况 ■ ■ 注:①募集期间募集及...
鏖战山野:空军预警学院组织野外... 近日,空军预警学院一场紧贴实战背景的地面防卫野外综合训练位某山麓悄然展开。 “下一个课目是夺控高地...
原创 美... 美国国家安全智库的最新报告显示,5月14日,美国空军在佛罗里达州廷德尔空军基地完成了代号为方格旗26...
【ETF动向】5月22日科创5... 证券之星消息,5月22日,科创50ETF工银基金(588050)涨1.49%,成交额9.17亿元。当...
长信基金打新违规:缺签字、无推... 本报(chinatimes.net.cn)记者栗鹏菲 叶青 北京报道 近期,上海证券交易所的一纸监管...
博道和祥多元稳健债券A基金经理... 证券之星消息,2026年5月23日,博道和祥多元稳健债券(017134)发布公告,增聘刘玮明为基金经...
广东一女子从背包内摸出一条黄金... 近日,广东东莞沙田民田村一公寓上演了一场惊险又离谱的邻里乌龙事件。 日前,该公寓一名女住户在卧室内整...
海富通基金:首席信息官变更 任... 海富通基金公告称,经公司第八届董事会第十四次临时会议审议通过,首席信息官发生变更。陶网雄因工作调整于...
长电科技封测产能供不应求,电子... 截至5月22日收盘,PCB概念股集体大涨,电子50ETF(515320)上涨4.59%。相关个股中,...