هذه الصفحة ترجمة. النسخة الإنجليزية هي النص المعتمد. اقرأه بالإنجليزية
malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero
godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين
حلّلت Kinryū Labs إطار godhive، وهو إطار عمل هجومي جديد وغير موثّق مكتوب بلغة Rust رُصد وهو يستغل واجهة Docker API مكشوفة على شبكة مصائد الجذب التابعة لنا. يقوم بتعدين Monero، ويستنزف محافظ العملات المشفّرة عبر منصات تبادل كبرى وأكثر من ثماني سلاسل كتل، وينتشر كدودة، ويتخفّى وراء قناة أوامر مبنية للصمود في وجه إسقاط البنية التحتية. نرجّح بثقة عالية أنه برمجية إجرامية مصمّمة لهذا الغرض تحديدًا، وأنه نُشر على يد مطوّر منفرد يختبر أداته الخاصة ميدانيًا من اتصال هاتف محمول استهلاكي.
بقلم Davis Zheng·
TLP:CLEAR. مصرّح بالنشر العام. رُصد بواسطة شبكة مستشعرات مصائد الجذب لدى Kinryū Labs. المؤشرات الواردة أدناه منزوعة الفعالية.
الملخص التنفيذي
- 6,946طلبًا إلى Docker API في دفعة آلية واحدة
- 946وحدة مصدرية بلغة Rust داخل الملف التنفيذي
- 8+سلاسل كتل يستهدفها مستنزف المحافظ
- 9أنواع من قنوات الأوامر
godhive هو إطار عمل مُصرَّف بلغة Rust يجمع بين الدودة وسارق العملات المشفّرة وبرنامج التعدين، وقد وصل إلى شبكة مصائد الجذب التابعة لنا عبر واجهة Docker Remote API مكشوفة. شغّل مُشغّل واحد حملة آلية عالية الحجم ضد واجهة Docker API مكشوفة، وأعاد تنفيذ سلسلة الهجوم الكاملة 21 مرة. تقدّر Kinryū Labs بثقة عالية أن godhive برمجية إجرامية مصمّمة لهذا الغرض تحديدًا وليس برنامج تعدين تجاريًا جاهزًا: فهو يحمل علامته التجارية الخاصة، واسمه غائب عن معلومات التهديدات المتاحة للعموم، ويحتوي الملف التنفيذي المستعاد على 946 وحدة مصدرية مختلفة بلغة Rust وأشهرًا من التطوير.
لم يجلب المُشغّل الإطار من أي عنوان URL قط. بل أدخل ملف ELF إلى الحاوية مباشرةً عبر printf بترميز base64، قطعةً قطعة. وقد أُعيد بناء الملف التنفيذي بالكامل من القطع المباشرة التي أدخلها المُشغّل نفسه: 215 قطعة جُمعت في ملف ELF بمعمارية x86-64 بحجم 6.2 MB (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36)، وهو غير موجود على VirusTotal.
النتيجة الفارقة هي أن godhive ليس في جوهره برنامج تعدين. التعدين هو خياره الاحتياطي. أما عمله الأساسي فهو السرقة: عمليات سحب آلية عبر ست منصات تبادل كبرى، وكنس للأموال عبر أكثر من ثماني سلاسل كتل، مع تعدين Monero فقط عندما لا يجد أي محافظ.
- godhive برمجية إجرامية جديدة بلغة Rust مصمّمة لهذا الغرض تحديدًا. يحمل علامة تجارية خاصة، وهو غائب عن التقارير العامة، ومبني من 946 وحدة Rust مع أكثر من 18 اعتمادية crate. الملف التنفيذي المستعاد عبارة عن حزمة هجومية واسعة لا مُجرّد برنامج إسقاط بسيط.
- هدفه هو تحقيق الربح، والسرقة تأتي أولًا. يؤتمت الملف التنفيذي عمليات السحب من منصات التبادل (Binance وCoinbase وKraken وBybit وOKX وKuCoin) واستنزاف التمويل اللامركزي عبر Ethereum وBSC وPolygon وArbitrum وOptimism وBase وAvalanche وCronos وSolana، مع إعطاء الأولوية للعملات المستقرة. وتعدين Monero باستخدام XMRig هو الخيار الاحتياطي للمضيفين الذين لا توجد فيهم محافظ.
- ما رصدناه من البداية إلى النهاية. كانت السلسلة المرصودة: واجهة Docker API مكشوفة، ثم حاوية بصلاحيات مرتفعة مع تحميل نظام ملفات المضيف بصلاحية القراءة والكتابة، ثم الهروب إلى المضيف، وسرقة
/etc/shadowومفاتيح SSH، ونشر XMRig، وقناة نفقية عبر ngrok للوصول خارج النطاق، والتسريب إلى بوت Telegram، ثم SSRF على خدمة بيانات التعريف السحابية والمسح للبحث عن Kubernetes وElasticsearch. - قناة الأوامر مبنية للصمود في وجه الإسقاط. يكدّس godhive شبكة Kademlia الندّية، وقيادة وتحكّمًا مستضافًا على سلسلة الكتل (EtherHiding)، ومُرحّلًا نشطًا على Cloudflare Workers، ونطاقات احتياطية مولّدة خوارزميًا، وTelegram، مع انتقال تلقائي عندما تصمت إحدى القنوات.
- أساليب المُشغّل هي عكس أدواته تمامًا. نُشرت برمجية إجرامية بمستوى إنتاجي من اتصال هاتف محمول استهلاكي، مع رمز Telegram مضمّن بنص واضح ومستضيف ملفات عام، في دفعة واحدة صاخبة من مصدر وحيد رغم احتوائه على وحدة لكشف مصائد الجذب. نقدّر أن الاحتمال الأرجح هو مطوّر منفرد يختبر إطاره الخاص ميدانيًا.
التوصيل: واجهة Docker API مكشوفة
نقطة الدخول هي الأقدم في عالم الحاويات: واجهة Docker Remote API غير مصادَق عليها على المنفذ TCP/2375. ومن هناك تسير السلسلة على نحو نموذجي للاستيلاء على المضيف، مستخلصة من طلبات Docker API الصادرة عن المُشغّل.
ينشئ المُشغّل حاوية من alpine:latest بخصائص privileged: true، ويستخدم network_mode: host، ويربط نظام ملفات المضيف بالكامل بصلاحية القراءة والكتابة (/:/host:rw). وهذا التكوين وحده هو الهروب: فتحميل جذر المضيف داخل حاوية بصلاحيات مرتفعة يعني تحكّمًا مكافئًا لصلاحيات الجذر على الجهاز. ثم يزيل برامج التعدين المنافسة (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2)، ويكتب دليل الاستمرارية الخاص به في المضيف على المسار /etc/godhive، ويقرأ أسرار المضيف مباشرةً عبر نقطة التحميل، مستخرجًا /etc/shadow و/root/.ssh/authorized_keys.
وعند هذه النقطة فقط يظهر التعدين الخفي المعروف. يجلب godhive نسخة من XMRig من مستضيف ملفات مجهول، وينشرها، ويفتح قناة نفقية عبر ngrok للوصول خارج النطاق، وينشر النتائج إلى بوت Telegram. ويختم عمله باستعلام خدمة بيانات التعريف السحابية (169.254.169.254) للحصول على بيانات الاعتماد، والتحقّق من وجود Kubernetes وElasticsearch وKibana لتوسيع نطاق وصوله. وقد أعاد المُشغّل تنفيذ السلسلة 21 مرة خلال الدفعة.
التعدين هو أقل ما في الأمر
الملف التنفيذي المستعاد أكبر بكثير من السلسلة التي رصدنا تنفيذها. فوحداته الـ946 بلغة Rust وسلاسل البناء الخاصة بها ترسم حزمة هجومية واسعة. بعض ذلك مدعوم بكود مُصرَّف (سلاسل حرفية مكرّرة ناتجة عن monomorphisation في Rust، ومسارات معالجة الأخطاء، وأدلة بناء الحزم)؛ أما أجزاء أخرى فهي مجرد أسماء وحدات وبذور تكوين، لذا ينبغي قراءة القائمة أدناه على أنها نيّة بقدر ما هي وظيفة مؤكدة.
خط تحقيق الربح هو الجوهر. تتجوّل وحدة harvester في نظام الملفات باحثة عن wallet.dat و.env ومفاتيح SSH وwp-config.php؛ وتقوم وحدة scorer بتسعير BTC وXMR وETH وRavencoin مقابل CoinGecko وترتيب الضحايا حسب القيمة؛ وتتولّى مرحلة بيانات الاعتماد حشو الحسابات المسروقة مع تكامل 2CAPTCHA للتغلّب على تحديات تسجيل الدخول؛ ويسحب المستنزف الأموال عبر مكتبة منصات التبادل CCXT وعمليات كنس على السلسلة في التمويل اللامركزي، مستخرجًا المفاتيح من عبارات البذور المسروقة ومختارًا أرخص سلسلة لكل عملية سحب. وقد تُرك في الملف التنفيذي تعليق من المطوّر يُحسّن سحب العملات المستقرة لتجنّب رسوم الغاز على Ethereum، وهو مستوى من العناية يفصل بين مستنزف عامل فعليًا وإثبات مفهوم.
وحول هذا الجوهر تقع بقية الحزمة: دودة تمسح باستخدام Masscan وNuclei وتستغل Docker وRedis وKubernetes وElasticsearch وWordPress ومجموعة من ثغرات Windows وJava منها Log4Shell؛ ووحدة لتعطيل EDR تستهدف تسعة مورّدين لحماية النقاط الطرفية عبر أسماء العمليات؛ وخمس طبقات من الاستمرارية تصل إلى بوتكِت UEFI مع التلاعب بوحدة TPM؛ ونظام إضافات WASM لدفع قدرات جديدة إلى الأسطول دون المساس بالقيادة والتحكّم؛ وبرنامج فدية مقيّد بالعمل فقط فوق حد قيمة يبلغ 1,000 دولار أمريكي؛ ومختطف للحافظة؛ ووحدة لهجمات حجب الخدمة الموزّعة؛ ووحدة مقاومة للتحليل الجنائي تحذف wtmp وbtmp وسجلات journal وتزرع ضجيجًا زائفًا في syslog لإهدار وقت المحلّل. وهو يتنكّر بكل وحداته تحت اسم عملية زائف هو sysd، ويخفي حركة مروره الخاصة على هيئة بثّ YouTube باستعارة أسماء مضيفين حقيقية لـ SNI من googlevideo.com.
هناك تفصيلان يخفّفان من حدة الصورة. يحمل الإطار قدرة على كشف خمس عشرة منصة مصائد جذب ومجموعة من بيئات العزل والمُراقِبات الافتراضية. كما أن عددًا من تكويناته غير مكتمل: فمجمع التعدين الافتراضي أُغلق في 2022، ولم يُسجّل قط اسم ENS المستخدم في اختطاف الحافظة، وأحد مفاتيح التشفير لا يزال عنصرًا بديلًا بقيمة CHANGE_ME. القدرة مُصرَّفة وحقيقية؛ لكن أجزاء منها لم تُوصَل بعد.
ngrok، ولماذا يُعدّ أداة اختراق
العيّنة التي نبّهت أولًا إلى هذه الحملة هي ملف ngrok الشرعي الموقَّع، المسحوب من شبكة توصيل المحتوى الخاصة بـ ngrok نفسها. وهو ليس برمجية خبيثة. إنه أداة تجارية للأنفاق العكسية، ومحرّكات مكافحة الفيروسات تصنّفه أداة اختراق تحديدًا لأنه مفيد إلى هذا الحد بعد الاختراق. وبمجرد أن يحصل godhive على تنفيذ كود داخل حاوية بصلاحيات مرتفعة، يتّصل ngrok خارجًا بسحابة ngrok ويعرض خدمة محلية مختارة عبر عنوان URL عام، دون فتح أي منفذ وارد ودون أي شيء يمكن لجدار حماية محيطي أو NAT مقصور على الخروج أن يوقفه. وقد تحقّق المُشغّل من القناة النفقية باستعلام واجهة الوكيل المحلي لـ ngrok (127.0.0.1:4040/api/tunnels) وأرسل عنوان URL العام الناتج إلى بوت Telegram الخاص به، محوّلًا كل مضيف مُستولى عليه حديثًا إلى مقبض قابل للاتصال بنقرة واحدة.
قناة أوامر مبنية للصمود في وجه الإسقاط
لا يعتمد godhive على قيادة وتحكّم واحدة. بل يكدّس القنوات مرتّبة حسب صعوبة إزالة كل منها. في الأسفل توجد شبكة Kademlia ندّية بتحديات انضمام قائمة على إثبات العمل وباجتياز لـ NAT، وهي بلا نقطة مركزية يمكن الاستيلاء عليها. وفوقها يقع EtherHiding، حيث يُخزَّن عنوان الخدمة الخلفية الحالي في عقد ذكي على سلسلة الكتل لا يمكن إلغاؤه، ويُحلّ في وقت التشغيل عبر مُرحّل نشط على Cloudflare Workers (c2-proxy.operator.workers[.]dev) يحجب الخدمة الخلفية عن المدافعين. وفوق ذلك توجد نطاقات احتياطية مولّدة خوارزميًا تُجلب عبر DNS-over-HTTPS بـ SNI مُزيّف، وخدمة مخفية على Tor، ونقاط إسقاط في gists على GitHub، وثماني قنوات من نوع البرمجيات كخدمة، وTelegram كقناة المُشغّل الأساسية. ويراقب كشف الانكشاف سلسلة من استعلامات الأوامر الفارغة ثم ينقل المُشغّل تلقائيًا إلى بنية تحتية جديدة مع نسخة احتياطية مشفّرة من التكوين، كما تدعم خاصية الاتحاد التنسيق بين عدة بوتات.
وقد قمنا ببصمة مُرحّل Cloudflare Workers من الخارج وأكّدنا أنه نشط ويعالج الطلبات: فنقاط نهاية التسجيل وتوزيع المهام ولوحة التحكّم تُوجَّه إلى خدمة خلفية، في حين تُرفض المدخلات غير المصادَق عليها، وهو ما يتوافق مع الرموز المشفّرة بـ AEAD التي يستخدمها الملف التنفيذي لمصادقة القيادة والتحكّم. كما يُشغّل المُشغّل خلفه لوحة تحكّم إدارية محصّنة، مع تجزئة كلمات المرور بـ Argon2، ومصادقة متعددة العوامل، وتحكّم في الوصول قائم على الأدوار، وحتى خيارات ما بعد الكم في تكوين TLS. هذا شخص يتعامل مع شبكة بوتات كبنية تحتية إنتاجية، إلى حد تصدير مقاييس Prometheus لها.
النصف الآخر: عمليات هاوية
على الرغم من كل هذه الهندسة، فإن النشر مُهمِل بطرق لها أثرها. جاءت الحملة من اتصال هاتف محمول استهلاكي وحيد عبر Verizon Wireless في الولايات المتحدة (174.230.35[.]232، وسجل DNS العكسي 232.sub-174-230-35.myvzw.com، غينزفيل، فلوريدا)، لا من مستضيف محصّن ضد الشكاوى أو خدمة استضافة افتراضية، في دفعة آلية متقاربة دون إعادة استخدام للبنية التحتية. ورمز بوت Telegram مضمّن بنص واضح، وهو نقطة إسقاط وحيدة. كما قُدّمت حِمولة XMRig من مستضيف ملفات عام مجهول. ورغم كل الكود المخصّص لكشف مصائد الجذب، فقد نُشر في دفعة واحدة صاخبة من عنوان قابل للتتبّع.
بُني الملف التنفيذي على macOS، تحت مستخدم يُسمّى dev، في دليل يُسمّى research/godhive. وبقراءة ذلك إلى جانب الإخفاء المتعمّد لهوية المُشغّل على Telegram، والتكوينات غير المكتملة، والنشر الذي ينسب نفسه إلى صاحبه، فإن القراءة الأكثر اقتصادًا هي أن الأمر يتعلّق بمطوّر منفرد ماهر يختبر ويشغّل إطاره الخاص، لا بعميل لمنصة برمجيات خبيثة كخدمة. العلامة التجارية مصقولة، بشعار خلية ذهبية مخصّص وبالعبارة الترويجية «عقل واحد، غرض واحد، خلية واحدة»؛ أما العمليات فليست كذلك.
الإسناد
ترتبط الحملة بمُشغّل واحد عبر بنيته التحتية على Telegram. يرسل godhive بيانات الاعتماد المسروقة وعناوين الأنفاق وتأكيدات الإصابة إلى بوت مضمّن بشكل ثابت، هو @godhive_bot (معرّف البوت 8836117161). ويشير chat_id المرصود إلى حساب شخصي، @godhive77 (معرّف المستخدم 7659611777)، باسم معروض مكوّن من شرطات سفلية وبلا صورة شخصية، وهي محاولة للتخفّي يبطلها مقبض godhive77 نفسه. ويملك المُشغّل ذاته قناة حجز مطابقة، @godhive (مشترك واحد، بلا منشورات عامة، وإعادة التوجيه معطّلة)، ومعرّف مستخدم Telegram التسلسلي يحدّد تاريخ الحساب في أواخر 2024. ويُعدّ المقبض godhive77 أقوى محور للانطلاق في إسناد إضافي.
مؤشرات الاختراق
البنية التحتية للمهاجم منزوعة الفعالية. أما خدمات الأطراف الثالثة الشرعية التي تستغلّها البرمجية الخبيثة فقد تُركت سليمة لأغراض الكشف.
الشبكة والمضيف
| المؤشر | السياق |
|---|---|
c2-proxy.operator.workers[.]dev | مُرحّل قيادة وتحكّم نشط على Cloudflare Workers (يُبلّغ عنه إلى Cloudflare) |
hxxps://files.catbox.moe/p46h39.gz | حِمولة XMRig على مستضيف ملفات مجهول (SHA-256 cb49ae0793b2…) |
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgz | تنزيل ngrok (شبكة توصيل محتوى شرعية)؛ الإشارة هي خروج حركة إلى bin.equinox.io من خادم |
127.0.0.1:4040/api/tunnels | استعلام الوكيل المحلي لـ ngrok (يقرأ عنوان النفق العام المخصّص) |
169.254.169.254/latest/meta-data/ | SSRF على بيانات التعريف السحابية لسرقة بيانات الاعتماد |
api.telegram.org | قيادة وتحكّم وتسريب عبر بوت Telegram؛ الخروج من أحمال عمل الخوادم هو إشارة التصيّد |
gitlab.com/nzyme/ | تجهيز أدوات ساكنة (sshpass وredis-cli وwget وtor وproxychains) |
2captcha.com, hashes.org, nitrxgen.net | خدمات حل CAPTCHA وكسر التجزئة المستغلّة في خط بيانات الاعتماد |
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.com | أسماء مضيفين حقيقية لشبكة توصيل محتوى YouTube مستخدمة لتزييف SNI في TLS؛ أطلق تنبيهًا عندما تُحلّ إلى عناوين IP غير تابعة لـ Google |
الفاعل وهوية القيادة والتحكّم وجهة الدفع
| المؤشر | السياق |
|---|---|
174.230.35[.]232 | مصدر الحملة (هاتف محمول Verizon Wireless، 232.sub-174-230-35.myvzw.com، غينزفيل، فلوريدا)؛ عنوان مشغّل ديناميكي ذو قيمة حجب منخفضة |
@godhive_bot (معرّف بوت Telegram 8836117161) | بوت القيادة والتحكّم والتسريب للبرمجية الخبيثة؛ الرمز مضمّن بشكل ثابت في الملف التنفيذي (السر محجوب هنا؛ أُبلغت به Telegram لإسقاطه) |
@godhive77 (معرّف مستخدم Telegram 7659611777) | حساب التسريب الخاص بالمُشغّل وأقوى محور للإسناد |
@godhive (معرّف قناة Telegram -1002105830453) | قناة الحجز الخاصة بالمُشغّل |
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R | محفظة Monero مؤكّدة لاستلام العائدات (مقترنة بتكوين XMRig النشط) |
pool.minexmr.com:4444 | مجمع التعدين في تكوين XMRig؛ يُلاحظ أن minexmr أُغلق في 2022، لذا سيفشل هذا الإعداد الافتراضي |
الملفات والأثريات
- ملف godhive التنفيذي (مُعاد بناؤه): SHA-256
4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36(ملف ELF بمعمارية x86-64 بحجم 6.2 MB، غير موجود على VirusTotal). ورؤوس ELF فيه مُعطوبة بشكل متعمّد لتدّعي حجمًا يقارب 106 MB وتشير إلى كود يقع بعد نهاية الملف، بما يُبطل عمل الأدوات القياسية. - الاستمرارية على المضيف:
/etc/godhive،/host/usr/local/bin/sysd(ملف تنفيذي يتنكّر كـ systemd)،/host/tmp/godhive_deployed.txt، العمليةgodhive_c2، صورة مخصّصة داخل الحاويةgodhive:latest. - بصمة الهروب من الحاوية: حاوية أُنشئت بخصائص
Privileged:trueوnetwork_mode:hostوربط/:/host:rw. - أثر البناء: مسارات cargo تحت
/Users/dev/.cargo/registry/src/ودليل بناءresearch/godhive(مطوّر على macOS). - دليل على تحصين المضيف: كلمة مرور Redis مضبوطة على
CHANGED_BY_GODHIVE؛ وقشرة ويبb374k.phpبالتزامن مع نشاط تخمين قسري على WordPress.
السلوكية
pkill -9 xmrig|lolMiner|minerd|godhive_c2يتبعهmkdir /host/etc/godhive.- قراءات لـ
/host/etc/shadowو/host/root/.ssh/authorized_keysمن نقطة تحميل حاوية. - عملية
sysdليست systemd الحقيقي؛ وعمليات كتابة عبرefibootmgrتنشئ مدخل إقلاع EFI بعنوان “System Core”. - دليل عمل Nuclei على المسار
/tmp/.nuclei_assault-t*.
الكشف
- أطلق تنبيهًا على الحركة الصادرة إلى
bin.equinox.ioوأي مضيف*.ngrok*من الخوادم، وعلى استعلام واجهة وكيل ngrok127.0.0.1:4040/api/tunnels. - أطلق تنبيهًا على أي حاوية تُنشأ بخصائص
Privileged:trueو ربط/:/host؛ فهذا الاقتران محاولة هروب شبه مؤكدة. - أطلق تنبيهًا على الخروج إلى
api.telegram.orgوc2-proxy.operator.workers[.]devوgitlab.com/nzyme/و2captcha.comوخدمات كسر التجزئة من أحمال عمل الخوادم. - أطلق تنبيهًا على وجود عملية
sysd، وعلى قتل وكلاء EDR أو إيقافهم (falcon-sensor،SentinelOne،cbdefense،sophos-edr،cylancesvc)، وعلىCONFIG SET requirepass CHANGED_BY_GODHIVE. - تعامَل مع اتصالات TLS التي تحمل SNI بقيمة
googlevideo.comوتُحلّ إلى عناوين IP غير تابعة لـ Google، ومعmanifest.googlevideo.comالصادر من عمليات ليست متصفحات، على أنها تمويه لحركة المرور.
التخفيف
- لا تكشف واجهة Docker API على المنفذ 2375 دون مصادقة أبدًا. اربطها بالمضيف المحلي مع مصادقة العميل عبر TLS. هذا هو السبب الجذري.
- افرض
no-new-privileges، وأسقط--privileged، وقيّد عمليات ربط نظام ملفات المضيف، أو شغّل Docker بدون صلاحيات جذر أو استخدم gVisor. - احجب خدمة بيانات التعريف السحابية (
169.254.169.254) عن الحاويات واشترط IMDSv2. - رشّح الحركة الصادرة: لا ينبغي لأحمال عمل الخوادم أن تصل إلى مستضيفي الملفات المجهولين أو ngrok أو Telegram أو حلّالات CAPTCHA أو مسارات تجهيز الأدوات الساكنة المذكورة أعلاه.
- فعّل الإقلاع الآمن للحد من استمرارية UEFI، وفعّل الحماية من التلاعب على وكلاء النقاط الطرفية، الذين يحاول godhive قتلهم.
- إذا احتمل أن يكون أي مضيف قد تعرّض للاختراق، فبدّل مفاتيح واجهات برمجة التطبيقات الخاصة بمنصات التبادل فورًا؛ فـ godhive يؤتمت عمليات السحب.
التطابق مع MITRE ATT&CK
| التكتيك | التقنية |
|---|---|
| الوصول الأولي | T1190 استغلال تطبيق متاح للعامة (Docker API؛ وRedis وKubernetes وWordPress وLog4Shell في الترسانة) |
| التنفيذ | T1610 نشر حاوية؛ T1059.004 صدفة Unix |
| رفع الصلاحيات | T1611 الهروب إلى المضيف (حاوية بصلاحيات مرتفعة، تحميل المضيف) |
| الاستمرارية | T1543 إنشاء أو تعديل عملية نظام (sysd)؛ T1542.003 بوتكِت (UEFI)؛ T1014 روتكِت |
| التهرّب من الدفاعات | T1562.001 إضعاف الدفاعات (وحدة تعطيل EDR)؛ T1070 إزالة المؤشرات (حذف السجلات)؛ T1497 التهرّب من الأنظمة الافتراضية وبيئات العزل (كشف مصائد الجذب والأجهزة الافتراضية)؛ T1036 التنكّر (sysd، SNI خاص بـ YouTube)؛ T1027 ملفات مُبهَمة (ملف ELF معطوب) |
| الوصول إلى بيانات الاعتماد | T1003.008 /etc/passwd و /etc/shadow؛ T1552.004 المفاتيح الخاصة؛ T1552.005 واجهة بيانات تعريف النسخة السحابية |
| الاستكشاف | T1046 مسح خدمات الشبكة (Masscan، Nuclei) |
| القيادة والتحكّم | T1572 الأنفاق عبر البروتوكولات (ngrok)؛ T1090 الوكيل؛ T1071.001 بروتوكولات الويب (Telegram، Cloudflare Workers)؛ T1102 خدمة ويب (gists على GitHub، قنوات البرمجيات كخدمة) |
| الأثر | T1496 اختطاف الموارد (XMRig)؛ T1486 تشفير البيانات لإحداث أثر (برنامج فدية)؛ T1657 السرقة المالية (استنزاف منصات التبادل والتمويل اللامركزي)؛ T1498 حجب خدمة الشبكة |
المنهجية وملاحظات
- التحليل هو تحليل ساكن للملف التنفيذي ELF، الذي أُعيد بناؤه بالكامل من قطع base64 المباشرة الصادرة عن المُشغّل نفسه والتي رصدتها مصيدة الجذب، إلى جانب مراجعة حركة Docker API المرصودة واستطلاع خارجي مصرّح به لمُرحّل Cloudflare Workers النشط الخاص بالمُشغّل. لم تُنفَّذ أي برمجية خبيثة ولم تُجرَ أي محاولة لمصادقة القيادة والتحكّم.
- المؤشرات منزوعة الفعالية، وخدمات الأطراف الثالثة الشرعية التي تستغلّها البرمجية الخبيثة تُركت سليمة لأغراض الكشف.
- العيّنات متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل contact@kinryu.sh مع ملاحظة قصيرة عن هويتك والغرض الذي تحتاجها له.