KeyFrame內部研究專用

From Bulletproof to Blockchain The Rise of EtherHiding

DeFi Security Summit - DSS·11月24日週一·21 min英文

三句話摘要

攻擊者正利用區塊鏈的不可竄改性來托管惡意程式與 C2 指令,此技術稱為「Ether Hiding」,已被包含疑似北韓組織在內的多個威脅行為者採用。 區塊鏈的永久性與合法性正被攻擊者反向利用——每筆 $137 的交易即可換取永久上線的惡意程式,RPC 服務商封鎖惡意端點是目前最直接可執行的防禦手段。 Ether Hiding 的核心優勢:區塊鏈的不可竄改性與高可用性,讓惡意程式得以「永久托管」,且 RPC 端點屬於合法公司域名,能繞過傳統安全啟發式偵測(新域名、免費憑證等警示規則)。

重點整理

重點
  • 1

    Ether Hiding 的核心優勢:區塊鏈的不可竄改性與高可用性,讓惡意程式得以「永久托管」,且 RPC 端點屬於合法公司域名,能繞過傳統安全啟發式偵測(新域名、免費憑證等警示規則)。

  • 2

    子彈頭托管的缺陷促使轉移:傳統子彈頭托管存在高流動率、Rug Pull、延遲高、成本不穩等問題;相較之下,區塊鏈托管幾乎無這些弱點。

  • 3

    Contagious Interview 攻擊鏈:北韓組織架設假招募公司,在 LinkedIn 誘使開發者執行技術評估,受害者下載執行後初始載入器感染機器,再透過鏈上智能合約拉取第二階段惡意程式(Jade Snow),依目標價值決定是否部署第三階段。

  • 4

    防禦手段仍可發揮作用:即使封鎖方式可能引發攻守軍備競賽,持續增加摩擦成本仍能嚇阻部分威脅行為者,RPC 服務商有能力且應考慮切斷已知惡意端點的回應。

實用技巧與重點

乾貨
  • 術語 "Ether Hiding" 由 Guardio 於 2023 年 10 月 提出,首見於 Clear Fake 活動分析
  • Clear Fake:假瀏覽器更新頁面(Chrome/Edge/Firefox),惡意程式碼存於鏈上
  • UNC 5342(疑似北韓):使用 BSC 與 Ethereum,修改版 ERC20 合約,在 `mint()` 函數呼叫時夾帶惡意程式碼於 `transaction text` 變數
  • UNC 5142:使用 BNB Smart Chain,搭配 Clear Fake
  • Cherry Quirk:惡意程式即服務(MaaS),含鏈上元件,被 Fin 6 威脅組織用於勒索軟體行動
  • Invisible Ferret:能竊取瀏覽器擴充功能中加密錢包 vault 的惡意程式,以 raw transaction input data 存鏈
  • Jade Snow:Contagious Interview 攻擊鏈中的第二階段惡意程式
  • 每筆 UNC 5342 鏈上交易平均成本:$137
  • 攻擊入口:技術評估階段(compile/執行來自 GitHub 或 npm 的程式碼)
  • 推薦通報管道:SealCrypto ISACVirusTotal
  • 防禦工具提及:CyberChef(用於解碼鏈上混淆 JavaScript)、端點偵測與回應(EDR)

結論

結論

區塊鏈的永久性與合法性正被攻擊者反向利用——每筆 $137 的交易即可換取永久上線的惡意程式,RPC 服務商封鎖惡意端點是目前最直接可執行的防禦手段。

完整解析

詳細

網路資安公司 Mandiant(已被 Google 收購)的威脅情報研究員 Joe Dobson,在會議上揭露一種日益普及的攻擊手法:「Ether Hiding」。這個術語由 Guardio 在 2023 年 10 月分析 Clear Fake 活動時首次提出,描述的是攻擊者將惡意程式或 C2(命令與控制)指令存入區塊鏈,利用其不可竄改性與高可用性,取代傳統子彈頭(Bulletproof)托管服務的一種策略。這不是單一事件,自該術語出現以來,Mandiant 已觀察到多個威脅組織在不同區塊鏈上採用此技術。

傳統子彈頭托管之所以被取代,原因明確:高流動率(服務商常因執法壓力關閉或 Rug Pull)、延遲高、穩定性差,且費用不透明。相較之下,區塊鏈托管使用的是 Infura、Alchemy 等合法 RPC/API 服務商的端點,這些域名歷史悠久、使用正規 TLS 憑證,完全能繞過以域名年齡、憑證類型、流量特徵為基礎的安全啟發式規則。更關鍵的是成本極低——疑似北韓組織 UNC 5342 每筆鏈上交易平均僅花費 $137,卻換來惡意程式的永久存放與免費 API 配額內的無限次下載。

UNC 5342 的具體手法是修改標準 ERC20 合約,加入 `transaction text` 變數,在呼叫 `mint()` 函數時夾帶惡意程式碼。這是「Contagious Interview」行動的基礎設施之一——此行動的攻擊模式是:架設假招募公司,在 LinkedIn 與求職平台上針對開發者發出高薪工作邀請,要求完成技術評估(編譯或修復一段程式碼),而那段程式碼實則從 GitHub 或 npm 拉取初始感染器。一旦執行,受害者機器即遭感染,初始載入器隨即向鏈上智能合約查詢,拉取第二階段惡意程式 Jade Snow;接下來,攻擊者依據受害者的組織歸屬、錢包餘額與系統環境,決定是否投放第三階段更具破壞力的惡意程式。Invisible Ferret 則是另一個已被識別的惡意程式家族,同樣採 raw transaction input 存鏈,具備竊取瀏覽器擴充功能中加密錢包 vault 的能力。

在防禦層面,Dobson 提出兩條路徑:一是認知教育,讓開發者了解假徵才的攻擊模式,識別「技術評估要求執行未知程式」這個核心風險點;二是由 RPC/API 服務商主動封鎖已知惡意合約的查詢回應——一旦鏈上資料無法被拉取,即便初始感染已發生,第二、三階段惡意程式也無法部署,感染鏈中斷。雖然有聽眾指出此舉可能引發攻守軍備競賽,Dobson 的回應是:增加摩擦成本本身就有意義,即使不能完全根絕,也能嚇阻部分攻擊者,這是整個 crypto 社群有能力、有責任共同承擔的防禦動作。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。