SecBoard
Zurück zur Übersicht

The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications

Unit 42·
Originalartikel lesen bei Unit 42

Das Aeternum-Botnetz nutzt Polygon-Blockchain-Smart Contracts für seine dezentrale C2-Infrastruktur und zur Ausführung von Payloads. Dies stellt eine permanente Bedrohung dar, da herkömmliche Abwehrmaßnahmen umgangen werden können. Unternehmen und Einzelpersonen sollten ihre Sicherheitsprotokolle überprüfen und auf ungewöhnliche Netzwerkaktivitäten achten, um sich vor dieser neuartigen Bedrohung zu schützen.

Kurzfassung

Das Aeternum-Botnetz nutzt Polygon-Blockchain-Smart Contracts für eine dezentrale Command-and-Control (C2)-Infrastruktur. Diese Methode ermöglicht die Ausführung von Payloads und umgeht herkömmliche Erkennungsmethoden. Es stellt eine permanente Bedrohung dar, die erweiterte Sicherheitsmaßnahmen erfordert.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen und Einzelpersonen, die potenziell Ziel von Botnet-Angriffen sind.

Warum relevant

Die Nutzung von Blockchain-Smart Contracts für C2-Infrastrukturen macht die Erkennung und Abwehr mit traditionellen Methoden schwierig. Dies erhöht das Risiko erfolgreicher Angriffe und erfordert eine Anpassung der Sicherheitsstrategien.

Realistisches Worst Case

Erfolgreiche Ausführung von Payloads durch das Aeternum-Botnetz, die zu Datenkompromittierung, Systemausfällen oder anderen schädlichen Aktivitäten führen, die mit herkömmlichen Perimeter-Verteidigungen nicht erkannt werden.

Handlungsempfehlung

Überprüfung und Aktualisierung der Sicherheitsprotokolle, Implementierung fortschrittlicher Bedrohungserkennung und Netzwerküberwachung, um ungewöhnliche Aktivitäten zu identifizieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre aktuellen Netzwerk-Perimeter-Verteidigungen in der Lage sind, C2-Kommunikation über Blockchain-Netzwerke zu erkennen und zu blockieren.
  • Validieren Sie die Fähigkeit Ihrer Intrusion Detection/Prevention Systeme (IDS/IPS), ungewöhnliche ausgehende Verbindungen zu Blockchain-Netzwerken oder bekannten Polygon-Knoten zu identifizieren.
  • Führen Sie eine Überprüfung Ihrer Protokollierungs- und Überwachungssysteme durch, um sicherzustellen, dass sie in der Lage sind, verdächtige DNS-Anfragen oder Netzwerkflüsse zu erkennen, die auf eine C2-Kommunikation über nicht-traditionelle Kanäle hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighDas Aeternum-Botnetz nutzt Polygon-Blockchain-Smart Contracts für seine dezentrale C2-Infrastruktur.
Command and ControlT1102 Web ServiceMediumPolygon-Blockchain-Smart Contracts werden für die C2-Infrastruktur genutzt, was eine Form der Kommunikation über einen externen Dienst darstellt.
Offene Punkte
  • Spezifische Payloads, die vom Aeternum-Botnetz ausgeführt werden können, sind im Artikel nicht genannt.
  • Die genauen Mechanismen, wie die Blockchain-Smart Contracts zur C2-Kommunikation genutzt werden (z.B. Datenkodierung, Befehlsformate), sind nicht detailliert beschrieben.
  • Konkrete Indikatoren für Kompromittierung (IOCs) sind im Artikel nicht aufgeführt.
  • Betroffene Branchen oder geografische Regionen sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development
Themen
MalwareThreat ResearchAeternuminfection chainJSONPythonRPCTelegramXMRigXOR