O operațiune de malware activă cel puțin din noiembrie 2025 folosește blockchain-ul Polygon pentru a ascunde adresa serverelor sale de comandă și control (C2), făcând infrastructura mult mai greu de blocat sau de dezactivat decât o configurație clasică bazată pe domenii.
Tehnica, numită EtherHiding, a fost documentată de GuidePoint Security într-un raport transmis publicației Cyber Security News. În loc să conțină o adresă C2 fixă în cod, malware-ul interoghează un smart contract de pe Polygon, care returnează o adresă criptată, decodată local (decodare base64 → inversarea ordinii octeților → XOR cu o cheie → UTF-8). Schimbarea serverului de destinație costă atacatorii doar o tranzacție blockchain ieftină — nu e nevoie să reconstruiască sau să redistribuie malware-ul, iar apărătorii nu au un singur domeniu pe care să îl blocheze.
De la un fals CAPTCHA la un cal troian bancar
Victimele ajung pe site-uri legitime ale unor companii, compromise printr-un cod JavaScript injectat de atacatori. Vizitatorii veniți din rezultatele Google sau Bing pot vedea o fereastră falsă „verifică faptul că ești om" — o momeală de tip ClickFix — care le cere să apese Win+R, să lipească o comandă și să apese Enter. Crezând că finalizează o verificare de rutină, victimele declanșează chiar ele infecția.
Comanda lipită creează o sarcină programată numită „Enter", care încearcă la fiecare 60 de secunde să descarce scripturi PowerShell pentru etapele următoare, iar o valoare din registrul Windows (HKCU...\PersonalizedUpdates) asigură persistența malware-ului după repornire. Odată instalată, ușa din spate interoghează smart contractul de pe Polygon pentru a afla unde se află în prezent serverul C2 real.
GuidePoint a constatat că ușa din spate a fost folosită ulterior pentru a instala o extensie de browser falsă, care se dă drept software legitim, dar funcționează ca un cal troian bancar. Aceasta interceptează nume de utilizator, parole și coduri de autentificare în doi pași și folosește conținut de tip „web-inject" pentru a viza aproximativ 479 de site-uri bancare și de criptomonede. Extensia poate colecta și date din browser, poate înregistra tastele apăsate, ecranul și fluxul video și poate extrage date din administratorii de parole și portofelele de criptomonede.
De ce contează
Campania seamănă cu tehnicile de acces la ransomware bazate pe ClickFix, dar stratul blockchain o face neobișnuit de rezistentă: când adresa C2 este înlocuită, dispozitivele infectate obțin pur și simplu noua adresă la următoarea verificare, în timp ce etapele anterioare ale infecției rămân neschimbate. Unele domenii de comandă și site-uri compromise legate de campanie sunt încă active, motiv pentru care cercetătorii o tratează drept o amenințare în desfășurare, nu un incident încheiat. De remarcat: nici infrastructura atacatorilor nu e ireproșabilă — un server de build și staging și-a expus adresa IP de origine și rula șapte vulnerabilități exploatate activ.
Ce este de făcut
Pentru că blocarea unei adrese rotative, susținute de blockchain, este mult mai puțin eficientă decât de obicei, echipele de securitate ar trebui să prioritizeze detecția comportamentală: sarcina programată numită „Enter", activitate PowerShell neobișnuită, scripturi pereche apărute în folderul temporar al unui utilizator, valoarea de registru „PersonalizedUpdates" și interogări către infrastructura blockchain Polygon. Organizațiile care nu au nevoie legitimă de acces la blockchain pot bloca sau semnala direct acest trafic, oprind malware-ul înainte să afle care este serverul său curent.
Echipele ar trebui, de asemenea, să restricționeze extensiile de browser neaprobate, să auditeze noile înregistrări Chrome Native Messaging și să trateze orice instalare confirmată a unei extensii necunoscute drept un incident de compromitere a credențialelor — resetând parolele pentru conturile bancare, de exchange și alte conturi sensibile de pe un dispozitiv curat, neinfectat.
Sursă: Cyber Security News →
