From Bulletproof to Blockchain The Rise of EtherHiding
三句話摘要
攻擊者正利用區塊鏈的不可竄改性來托管惡意程式與 C2 指令,此技術稱為「Ether Hiding」,已被包含疑似北韓組織在內的多個威脅行為者採用。 區塊鏈的永久性與合法性正被攻擊者反向利用——每筆 $137 的交易即可換取永久上線的惡意程式,RPC 服務商封鎖惡意端點是目前最直接可執行的防禦手段。 Ether Hiding 的核心優勢:區塊鏈的不可竄改性與高可用性,讓惡意程式得以「永久托管」,且 RPC 端點屬於合法公司域名,能繞過傳統安全啟發式偵測(新域名、免費憑證等警示規則)。
重點整理
重點- 1
Ether Hiding 的核心優勢:區塊鏈的不可竄改性與高可用性,讓惡意程式得以「永久托管」,且 RPC 端點屬於合法公司域名,能繞過傳統安全啟發式偵測(新域名、免費憑證等警示規則)。
- 2
子彈頭托管的缺陷促使轉移:傳統子彈頭托管存在高流動率、Rug Pull、延遲高、成本不穩等問題;相較之下,區塊鏈托管幾乎無這些弱點。
- 3
Contagious Interview 攻擊鏈:北韓組織架設假招募公司,在 LinkedIn 誘使開發者執行技術評估,受害者下載執行後初始載入器感染機器,再透過鏈上智能合約拉取第二階段惡意程式(Jade Snow),依目標價值決定是否部署第三階段。
- 4
防禦手段仍可發揮作用:即使封鎖方式可能引發攻守軍備競賽,持續增加摩擦成本仍能嚇阻部分威脅行為者,RPC 服務商有能力且應考慮切斷已知惡意端點的回應。
實用技巧與重點
乾貨- 術語 "Ether Hiding" 由 Guardio 於 2023 年 10 月 提出,首見於 Clear Fake 活動分析
- Clear Fake:假瀏覽器更新頁面(Chrome/Edge/Firefox),惡意程式碼存於鏈上
- UNC 5342(疑似北韓):使用 BSC 與 Ethereum,修改版 ERC20 合約,在 `mint()` 函數呼叫時夾帶惡意程式碼於 `transaction text` 變數
- UNC 5142:使用 BNB Smart Chain,搭配 Clear Fake
- Cherry Quirk:惡意程式即服務(MaaS),含鏈上元件,被 Fin 6 威脅組織用於勒索軟體行動
- Invisible Ferret:能竊取瀏覽器擴充功能中加密錢包 vault 的惡意程式,以 raw transaction input data 存鏈
- Jade Snow:Contagious Interview 攻擊鏈中的第二階段惡意程式
- 每筆 UNC 5342 鏈上交易平均成本:$137
- 攻擊入口:技術評估階段(compile/執行來自 GitHub 或 npm 的程式碼)
- 推薦通報管道:Seal、Crypto ISAC、VirusTotal
- 防禦工具提及:CyberChef(用於解碼鏈上混淆 JavaScript)、端點偵測與回應(EDR)
結論
結論“區塊鏈的永久性與合法性正被攻擊者反向利用——每筆 $137 的交易即可換取永久上線的惡意程式,RPC 服務商封鎖惡意端點是目前最直接可執行的防禦手段。”
完整解析
詳細網路資安公司 Mandiant(已被 Google 收購)的威脅情報研究員 Joe Dobson,在會議上揭露一種日益普及的攻擊手法:「Ether Hiding」。這個術語由 Guardio 在 2023 年 10 月分析 Clear Fake 活動時首次提出,描述的是攻擊者將惡意程式或 C2(命令與控制)指令存入區塊鏈,利用其不可竄改性與高可用性,取代傳統子彈頭(Bulletproof)托管服務的一種策略。這不是單一事件,自該術語出現以來,Mandiant 已觀察到多個威脅組織在不同區塊鏈上採用此技術。
傳統子彈頭托管之所以被取代,原因明確:高流動率(服務商常因執法壓力關閉或 Rug Pull)、延遲高、穩定性差,且費用不透明。相較之下,區塊鏈托管使用的是 Infura、Alchemy 等合法 RPC/API 服務商的端點,這些域名歷史悠久、使用正規 TLS 憑證,完全能繞過以域名年齡、憑證類型、流量特徵為基礎的安全啟發式規則。更關鍵的是成本極低——疑似北韓組織 UNC 5342 每筆鏈上交易平均僅花費 $137,卻換來惡意程式的永久存放與免費 API 配額內的無限次下載。
UNC 5342 的具體手法是修改標準 ERC20 合約,加入 `transaction text` 變數,在呼叫 `mint()` 函數時夾帶惡意程式碼。這是「Contagious Interview」行動的基礎設施之一——此行動的攻擊模式是:架設假招募公司,在 LinkedIn 與求職平台上針對開發者發出高薪工作邀請,要求完成技術評估(編譯或修復一段程式碼),而那段程式碼實則從 GitHub 或 npm 拉取初始感染器。一旦執行,受害者機器即遭感染,初始載入器隨即向鏈上智能合約查詢,拉取第二階段惡意程式 Jade Snow;接下來,攻擊者依據受害者的組織歸屬、錢包餘額與系統環境,決定是否投放第三階段更具破壞力的惡意程式。Invisible Ferret 則是另一個已被識別的惡意程式家族,同樣採 raw transaction input 存鏈,具備竊取瀏覽器擴充功能中加密錢包 vault 的能力。
在防禦層面,Dobson 提出兩條路徑:一是認知教育,讓開發者了解假徵才的攻擊模式,識別「技術評估要求執行未知程式」這個核心風險點;二是由 RPC/API 服務商主動封鎖已知惡意合約的查詢回應——一旦鏈上資料無法被拉取,即便初始感染已發生,第二、三階段惡意程式也無法部署,感染鏈中斷。雖然有聽眾指出此舉可能引發攻守軍備競賽,Dobson 的回應是:增加摩擦成本本身就有意義,即使不能完全根絕,也能嚇阻部分攻擊者,這是整個 crypto 社群有能力、有責任共同承擔的防禦動作。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

