DeadLock ransomware, Phân phối địa chỉ máy chủ proxy động bằng hợp đồng thông minh Polygon

robot
Đang tạo bản tóm tắt

Các mối đe dọa về bảo mật ngày càng tinh vi hơn. Theo kết quả giám sát gần đây của Group-IB, nhóm phần mềm độc hại DeadLock đã phát triển các kỹ thuật tránh né sáng tạo. Phần mềm độc hại này lợi dụng hợp đồng thông minh trên mạng Polygon để liên tục thay đổi địa chỉ máy chủ proxy, qua đó vượt qua hệ thống phát hiện bảo mật.

Xuất hiện công nghệ tránh né truy vết tinh vi

DeadLock, lần đầu phát hiện vào giữa năm 2025, sử dụng phương pháp tiếp cận khác biệt so với các phần mềm độc hại trước đây. Kẻ tấn công tiêm mã JavaScript tương tác với mạng Polygon vào trong tệp HTML. Mã này sử dụng danh sách RPC (Gọi thủ tục từ xa) làm cổng trung gian, tự động lấy và cập nhật địa chỉ máy chủ điều khiển hạ tầng tấn công. Kỹ thuật này khai thác tính bất biến và phân tán của blockchain để làm cho việc chặn bằng các hệ thống phát hiện tập trung truyền thống trở nên cực kỳ khó khăn.

Phân tích cơ chế tấn công qua máy chủ proxy

Điểm cốt lõi của kỹ thuật này là quản lý động địa chỉ máy chủ proxy. DeadLock đọc dữ liệu từ hợp đồng thông minh trên blockchain để định kỳ thay đổi đường dẫn tới máy chủ proxy mới. Phương pháp này tương tự như phần mềm độc hại EtherHiding đã từng phát hiện, nhưng DeadLock xây dựng hạ tầng tự động hóa và mở rộng hơn. Việc thay đổi proxy liên tục khiến danh sách chặn của đội ngũ an ninh bị vô hiệu hóa theo thời gian thực, trong khi kênh liên lạc giữa kẻ tấn công và nạn nhân vẫn duy trì liên tục.

Mối đe dọa ransomware không ngừng tiến hóa

Hiện tại đã xác nhận ít nhất ba biến thể, trong đó phiên bản mới nhất còn nguy hiểm hơn. Kẻ tấn công tích hợp trực tiếp phiên giao dịch mã hóa của ứng dụng liên lạc vào ransomware, cho phép đàm phán trực tiếp với nạn nhân. Điều này cho thấy các nhà vận hành ransomware không chỉ nâng cao kỹ thuật tránh né bảo mật mà còn tinh vi trong cách kiếm lợi sau tấn công. Phương pháp quản lý máy chủ proxy của DeadLock có khả năng sẽ được các nhóm phần mềm độc hại khác bắt chước trong tương lai, đồng thời đặt ra thách thức mới cho các đội phản ứng an ninh mạng.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim