مهمترین جنبه فنی این کمپین، استفاده از قراردادهای هوشمند اتریوم (Ethereum Smart Contracts) برای مدیریت زیرساخت فرمان و کنترل (C2) است؛ رویکردی که آن را در برابر روشهای سنتی مقابله مانند مسدودسازی دامنه یا توقیف سرور، عملاً مصون میسازد. بدافزار شناساییشده با نام EtherRAT، یک تروجان دسترسی از راه دور (RAT) چندمرحلهای مبتنی بر JavaScript است که با رمزنگاری AES-256-CBC لایهبندی شده و آدرس سرور C2 را بهصورت پویا از بلاکچین اتریوم دریافت میکند. محققان Atos همپوشانیهای قابلتوجهی میان این بدافزار و کمپین «Contagious Interview» گروه لازاروس (Lazarus Group) وابسته به کره شمالی شناسایی کردهاند. همچنین ارتباطاتی با بدافزار Tsundere مرتبط با گروه ایرانی MuddyWater (APT34) مستند شده است. به سازمانها توصیه میشود دسترسی به نقاط پایانی عمومی RPC اتریوم را مسدود کرده و آگاهی کارکنان IT درباره خطرات دریافت ابزارها از نتایج موتورهای جستجو را افزایش دهند.
کلمات کلیدی : بدافزار EtherRAT, مسمومسازی موتورهای جستجو, قراردادهای هوشمند اتریوم, گروه لازاروس, مخازن جعلی GitHub, تروجان دسترسی از راه دور

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.