【安全资讯】PHANTOMPULSE恶意植入程序利用以太坊区块链实现隐蔽C2通信,防御者可单笔交易接管控制权
概要:
Elastic Security Labs近日完成对复杂恶意植入程序PHANTOMPULSE的深度分析,该程序是REF6598攻击集群的最终阶段载荷。其最大特点是利用以太坊、Base和Optimism等区块链公共交易记录解析命令与控制(C2)服务器地址,实现高度隐蔽的通信。然而,由于设计缺陷,攻击者未验证交易发送方身份,导致任何人均可通过发送一笔包含恶意URL的交易,劫持所有受害主机的C2连接,为防御者提供了前所未有的反制机会。主要内容:
PHANTOMPULSE是一款针对Windows系统的模块化恶意程序,具备三种代码注入技术,并利用硬件断点绕过AMSI、WLDP和ETW等微软标准安全机制。其C2解析机制尤为创新:程序通过区块链浏览器服务获取指定钱包的最新交易记录,提取交易输入字段,以钱包地址为密钥进行解码和解密,若结果以“http”开头则作为C2地址,否则使用硬编码备用地址。但开发者未校验交易发送者,导致任何第三方发送的以“http”开头的加密URL均可被所有受害主机接受,防御者仅需支付一笔交易手续费即可接管整个僵尸网络。该程序代码大量使用AI生成痕迹,如“[STEP 1]”、“ENTER”、“DONE”等调试字符串,以及过度详细的诊断信息,这在传统手工恶意软件中极为罕见。注入技术方面,PHANTOMPULSE采用模块替换(module stomping)将Shellcode注入dbghelp.dll,通过调试API(DbgNexum技术)启动可执行文件,并利用完整手动PE映射加载DLL。其数据收集模块并非传统窃密器,而是全面收集CPU、GPU、内存、杀毒软件、应用列表等信息,尤其关注Ledger、Trezor、Bitcoin Core、Electrum等加密货币钱包及Telegram、Discord、Outlook等通讯和邮件客户端,为后续针对性窃密模块的投递提供决策依据。
Elastic Security Labs已发布检测规则,建议监控区块链交易中“0x580c”签名(加密URL的固定前缀)及端点对区块链浏览器服务的访问。该案例展示了现代威胁如何融合硬件断点防御规避、模块化架构和区块链隐蔽信道,同时AI生成代码的普及虽降低了开发门槛,但也留下了可被检测的特征。PHANTOMPULSE的C2设计漏洞为防御者提供了独特的主动防御机会,通过单笔交易即可瘫痪攻击者的指挥体系。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



