هذه الصفحة ترجمة. النسخة الإنجليزية هي النص المعتمد. اقرأه بالإنجليزية

malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero

godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين

حلّلت Kinryū Labs إطار godhive، وهو إطار عمل هجومي جديد وغير موثّق مكتوب بلغة Rust رُصد وهو يستغل واجهة Docker API مكشوفة على شبكة مصائد الجذب التابعة لنا. يقوم بتعدين Monero، ويستنزف محافظ العملات المشفّرة عبر منصات تبادل كبرى وأكثر من ثماني سلاسل كتل، وينتشر كدودة، ويتخفّى وراء قناة أوامر مبنية للصمود في وجه إسقاط البنية التحتية. نرجّح بثقة عالية أنه برمجية إجرامية مصمّمة لهذا الغرض تحديدًا، وأنه نُشر على يد مطوّر منفرد يختبر أداته الخاصة ميدانيًا من اتصال هاتف محمول استهلاكي.

بقلم Davis Zheng·

TLP:CLEAR. مصرّح بالنشر العام. رُصد بواسطة شبكة مستشعرات مصائد الجذب لدى Kinryū Labs. المؤشرات الواردة أدناه منزوعة الفعالية.

الملخص التنفيذي

  • 6,946طلبًا إلى Docker API في دفعة آلية واحدة
  • 946وحدة مصدرية بلغة Rust داخل الملف التنفيذي
  • 8+سلاسل كتل يستهدفها مستنزف المحافظ
  • 9أنواع من قنوات الأوامر

godhive هو إطار عمل مُصرَّف بلغة Rust يجمع بين الدودة وسارق العملات المشفّرة وبرنامج التعدين، وقد وصل إلى شبكة مصائد الجذب التابعة لنا عبر واجهة Docker Remote API مكشوفة. شغّل مُشغّل واحد حملة آلية عالية الحجم ضد واجهة Docker API مكشوفة، وأعاد تنفيذ سلسلة الهجوم الكاملة 21 مرة. تقدّر Kinryū Labs بثقة عالية أن godhive برمجية إجرامية مصمّمة لهذا الغرض تحديدًا وليس برنامج تعدين تجاريًا جاهزًا: فهو يحمل علامته التجارية الخاصة، واسمه غائب عن معلومات التهديدات المتاحة للعموم، ويحتوي الملف التنفيذي المستعاد على 946 وحدة مصدرية مختلفة بلغة Rust وأشهرًا من التطوير.

لم يجلب المُشغّل الإطار من أي عنوان URL قط. بل أدخل ملف ELF إلى الحاوية مباشرةً عبر printf بترميز base64، قطعةً قطعة. وقد أُعيد بناء الملف التنفيذي بالكامل من القطع المباشرة التي أدخلها المُشغّل نفسه: 215 قطعة جُمعت في ملف ELF بمعمارية x86-64 بحجم 6.2 MB (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36)، وهو غير موجود على VirusTotal.

النتيجة الفارقة هي أن godhive ليس في جوهره برنامج تعدين. التعدين هو خياره الاحتياطي. أما عمله الأساسي فهو السرقة: عمليات سحب آلية عبر ست منصات تبادل كبرى، وكنس للأموال عبر أكثر من ثماني سلاسل كتل، مع تعدين Monero فقط عندما لا يجد أي محافظ.

التقديرات الرئيسية
  • godhive برمجية إجرامية جديدة بلغة Rust مصمّمة لهذا الغرض تحديدًا. يحمل علامة تجارية خاصة، وهو غائب عن التقارير العامة، ومبني من 946 وحدة Rust مع أكثر من 18 اعتمادية crate. الملف التنفيذي المستعاد عبارة عن حزمة هجومية واسعة لا مُجرّد برنامج إسقاط بسيط.
  • هدفه هو تحقيق الربح، والسرقة تأتي أولًا. يؤتمت الملف التنفيذي عمليات السحب من منصات التبادل (Binance وCoinbase وKraken وBybit وOKX وKuCoin) واستنزاف التمويل اللامركزي عبر Ethereum وBSC وPolygon وArbitrum وOptimism وBase وAvalanche وCronos وSolana، مع إعطاء الأولوية للعملات المستقرة. وتعدين Monero باستخدام XMRig هو الخيار الاحتياطي للمضيفين الذين لا توجد فيهم محافظ.
  • ما رصدناه من البداية إلى النهاية. كانت السلسلة المرصودة: واجهة Docker API مكشوفة، ثم حاوية بصلاحيات مرتفعة مع تحميل نظام ملفات المضيف بصلاحية القراءة والكتابة، ثم الهروب إلى المضيف، وسرقة /etc/shadow ومفاتيح SSH، ونشر XMRig، وقناة نفقية عبر ngrok للوصول خارج النطاق، والتسريب إلى بوت Telegram، ثم SSRF على خدمة بيانات التعريف السحابية والمسح للبحث عن Kubernetes وElasticsearch.
  • قناة الأوامر مبنية للصمود في وجه الإسقاط. يكدّس godhive شبكة Kademlia الندّية، وقيادة وتحكّمًا مستضافًا على سلسلة الكتل (EtherHiding)، ومُرحّلًا نشطًا على Cloudflare Workers، ونطاقات احتياطية مولّدة خوارزميًا، وTelegram، مع انتقال تلقائي عندما تصمت إحدى القنوات.
  • أساليب المُشغّل هي عكس أدواته تمامًا. نُشرت برمجية إجرامية بمستوى إنتاجي من اتصال هاتف محمول استهلاكي، مع رمز Telegram مضمّن بنص واضح ومستضيف ملفات عام، في دفعة واحدة صاخبة من مصدر وحيد رغم احتوائه على وحدة لكشف مصائد الجذب. نقدّر أن الاحتمال الأرجح هو مطوّر منفرد يختبر إطاره الخاص ميدانيًا.

التوصيل: واجهة Docker API مكشوفة

نقطة الدخول هي الأقدم في عالم الحاويات: واجهة Docker Remote API غير مصادَق عليها على المنفذ TCP/2375. ومن هناك تسير السلسلة على نحو نموذجي للاستيلاء على المضيف، مستخلصة من طلبات Docker API الصادرة عن المُشغّل.

ينشئ المُشغّل حاوية من alpine:latest بخصائص privileged: true، ويستخدم network_mode: host، ويربط نظام ملفات المضيف بالكامل بصلاحية القراءة والكتابة (/:/host:rw). وهذا التكوين وحده هو الهروب: فتحميل جذر المضيف داخل حاوية بصلاحيات مرتفعة يعني تحكّمًا مكافئًا لصلاحيات الجذر على الجهاز. ثم يزيل برامج التعدين المنافسة (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2)، ويكتب دليل الاستمرارية الخاص به في المضيف على المسار /etc/godhive، ويقرأ أسرار المضيف مباشرةً عبر نقطة التحميل، مستخرجًا /etc/shadow و/root/.ssh/authorized_keys.

وعند هذه النقطة فقط يظهر التعدين الخفي المعروف. يجلب godhive نسخة من XMRig من مستضيف ملفات مجهول، وينشرها، ويفتح قناة نفقية عبر ngrok للوصول خارج النطاق، وينشر النتائج إلى بوت Telegram. ويختم عمله باستعلام خدمة بيانات التعريف السحابية (169.254.169.254) للحصول على بيانات الاعتماد، والتحقّق من وجود Kubernetes وElasticsearch وKibana لتوسيع نطاق وصوله. وقد أعاد المُشغّل تنفيذ السلسلة 21 مرة خلال الدفعة.

التعدين هو أقل ما في الأمر

الملف التنفيذي المستعاد أكبر بكثير من السلسلة التي رصدنا تنفيذها. فوحداته الـ946 بلغة Rust وسلاسل البناء الخاصة بها ترسم حزمة هجومية واسعة. بعض ذلك مدعوم بكود مُصرَّف (سلاسل حرفية مكرّرة ناتجة عن monomorphisation في Rust، ومسارات معالجة الأخطاء، وأدلة بناء الحزم)؛ أما أجزاء أخرى فهي مجرد أسماء وحدات وبذور تكوين، لذا ينبغي قراءة القائمة أدناه على أنها نيّة بقدر ما هي وظيفة مؤكدة.

خط تحقيق الربح هو الجوهر. تتجوّل وحدة harvester في نظام الملفات باحثة عن wallet.dat و.env ومفاتيح SSH وwp-config.php؛ وتقوم وحدة scorer بتسعير BTC وXMR وETH وRavencoin مقابل CoinGecko وترتيب الضحايا حسب القيمة؛ وتتولّى مرحلة بيانات الاعتماد حشو الحسابات المسروقة مع تكامل 2CAPTCHA للتغلّب على تحديات تسجيل الدخول؛ ويسحب المستنزف الأموال عبر مكتبة منصات التبادل CCXT وعمليات كنس على السلسلة في التمويل اللامركزي، مستخرجًا المفاتيح من عبارات البذور المسروقة ومختارًا أرخص سلسلة لكل عملية سحب. وقد تُرك في الملف التنفيذي تعليق من المطوّر يُحسّن سحب العملات المستقرة لتجنّب رسوم الغاز على Ethereum، وهو مستوى من العناية يفصل بين مستنزف عامل فعليًا وإثبات مفهوم.

وحول هذا الجوهر تقع بقية الحزمة: دودة تمسح باستخدام Masscan وNuclei وتستغل Docker وRedis وKubernetes وElasticsearch وWordPress ومجموعة من ثغرات Windows وJava منها Log4Shell؛ ووحدة لتعطيل EDR تستهدف تسعة مورّدين لحماية النقاط الطرفية عبر أسماء العمليات؛ وخمس طبقات من الاستمرارية تصل إلى بوتكِت UEFI مع التلاعب بوحدة TPM؛ ونظام إضافات WASM لدفع قدرات جديدة إلى الأسطول دون المساس بالقيادة والتحكّم؛ وبرنامج فدية مقيّد بالعمل فقط فوق حد قيمة يبلغ 1,000 دولار أمريكي؛ ومختطف للحافظة؛ ووحدة لهجمات حجب الخدمة الموزّعة؛ ووحدة مقاومة للتحليل الجنائي تحذف wtmp وbtmp وسجلات journal وتزرع ضجيجًا زائفًا في syslog لإهدار وقت المحلّل. وهو يتنكّر بكل وحداته تحت اسم عملية زائف هو sysd، ويخفي حركة مروره الخاصة على هيئة بثّ YouTube باستعارة أسماء مضيفين حقيقية لـ SNI من googlevideo.com.

هناك تفصيلان يخفّفان من حدة الصورة. يحمل الإطار قدرة على كشف خمس عشرة منصة مصائد جذب ومجموعة من بيئات العزل والمُراقِبات الافتراضية. كما أن عددًا من تكويناته غير مكتمل: فمجمع التعدين الافتراضي أُغلق في 2022، ولم يُسجّل قط اسم ENS المستخدم في اختطاف الحافظة، وأحد مفاتيح التشفير لا يزال عنصرًا بديلًا بقيمة CHANGE_ME. القدرة مُصرَّفة وحقيقية؛ لكن أجزاء منها لم تُوصَل بعد.

ngrok، ولماذا يُعدّ أداة اختراق

العيّنة التي نبّهت أولًا إلى هذه الحملة هي ملف ngrok الشرعي الموقَّع، المسحوب من شبكة توصيل المحتوى الخاصة بـ ngrok نفسها. وهو ليس برمجية خبيثة. إنه أداة تجارية للأنفاق العكسية، ومحرّكات مكافحة الفيروسات تصنّفه أداة اختراق تحديدًا لأنه مفيد إلى هذا الحد بعد الاختراق. وبمجرد أن يحصل godhive على تنفيذ كود داخل حاوية بصلاحيات مرتفعة، يتّصل ngrok خارجًا بسحابة ngrok ويعرض خدمة محلية مختارة عبر عنوان URL عام، دون فتح أي منفذ وارد ودون أي شيء يمكن لجدار حماية محيطي أو NAT مقصور على الخروج أن يوقفه. وقد تحقّق المُشغّل من القناة النفقية باستعلام واجهة الوكيل المحلي لـ ngrok (127.0.0.1:4040/api/tunnels) وأرسل عنوان URL العام الناتج إلى بوت Telegram الخاص به، محوّلًا كل مضيف مُستولى عليه حديثًا إلى مقبض قابل للاتصال بنقرة واحدة.

قناة أوامر مبنية للصمود في وجه الإسقاط

لا يعتمد godhive على قيادة وتحكّم واحدة. بل يكدّس القنوات مرتّبة حسب صعوبة إزالة كل منها. في الأسفل توجد شبكة Kademlia ندّية بتحديات انضمام قائمة على إثبات العمل وباجتياز لـ NAT، وهي بلا نقطة مركزية يمكن الاستيلاء عليها. وفوقها يقع EtherHiding، حيث يُخزَّن عنوان الخدمة الخلفية الحالي في عقد ذكي على سلسلة الكتل لا يمكن إلغاؤه، ويُحلّ في وقت التشغيل عبر مُرحّل نشط على Cloudflare Workers (c2-proxy.operator.workers[.]dev) يحجب الخدمة الخلفية عن المدافعين. وفوق ذلك توجد نطاقات احتياطية مولّدة خوارزميًا تُجلب عبر DNS-over-HTTPS بـ SNI مُزيّف، وخدمة مخفية على Tor، ونقاط إسقاط في gists على GitHub، وثماني قنوات من نوع البرمجيات كخدمة، وTelegram كقناة المُشغّل الأساسية. ويراقب كشف الانكشاف سلسلة من استعلامات الأوامر الفارغة ثم ينقل المُشغّل تلقائيًا إلى بنية تحتية جديدة مع نسخة احتياطية مشفّرة من التكوين، كما تدعم خاصية الاتحاد التنسيق بين عدة بوتات.

وقد قمنا ببصمة مُرحّل Cloudflare Workers من الخارج وأكّدنا أنه نشط ويعالج الطلبات: فنقاط نهاية التسجيل وتوزيع المهام ولوحة التحكّم تُوجَّه إلى خدمة خلفية، في حين تُرفض المدخلات غير المصادَق عليها، وهو ما يتوافق مع الرموز المشفّرة بـ AEAD التي يستخدمها الملف التنفيذي لمصادقة القيادة والتحكّم. كما يُشغّل المُشغّل خلفه لوحة تحكّم إدارية محصّنة، مع تجزئة كلمات المرور بـ Argon2، ومصادقة متعددة العوامل، وتحكّم في الوصول قائم على الأدوار، وحتى خيارات ما بعد الكم في تكوين TLS. هذا شخص يتعامل مع شبكة بوتات كبنية تحتية إنتاجية، إلى حد تصدير مقاييس Prometheus لها.

النصف الآخر: عمليات هاوية

على الرغم من كل هذه الهندسة، فإن النشر مُهمِل بطرق لها أثرها. جاءت الحملة من اتصال هاتف محمول استهلاكي وحيد عبر Verizon Wireless في الولايات المتحدة (174.230.35[.]232، وسجل DNS العكسي 232.sub-174-230-35.myvzw.com، غينزفيل، فلوريدا)، لا من مستضيف محصّن ضد الشكاوى أو خدمة استضافة افتراضية، في دفعة آلية متقاربة دون إعادة استخدام للبنية التحتية. ورمز بوت Telegram مضمّن بنص واضح، وهو نقطة إسقاط وحيدة. كما قُدّمت حِمولة XMRig من مستضيف ملفات عام مجهول. ورغم كل الكود المخصّص لكشف مصائد الجذب، فقد نُشر في دفعة واحدة صاخبة من عنوان قابل للتتبّع.

بُني الملف التنفيذي على macOS، تحت مستخدم يُسمّى dev، في دليل يُسمّى research/godhive. وبقراءة ذلك إلى جانب الإخفاء المتعمّد لهوية المُشغّل على Telegram، والتكوينات غير المكتملة، والنشر الذي ينسب نفسه إلى صاحبه، فإن القراءة الأكثر اقتصادًا هي أن الأمر يتعلّق بمطوّر منفرد ماهر يختبر ويشغّل إطاره الخاص، لا بعميل لمنصة برمجيات خبيثة كخدمة. العلامة التجارية مصقولة، بشعار خلية ذهبية مخصّص وبالعبارة الترويجية «عقل واحد، غرض واحد، خلية واحدة»؛ أما العمليات فليست كذلك.

شعار godhive: رمز ذهبي سداسي الأضلاع يحمل نحلة وتاجًا فوق الاسم المرسوم GODHIVE والعبارة الترويجية عقل واحد، غرض واحد، خلية واحدة
شعار godhive الخاص، مستعاد من قناة المُشغّل. العلامة التجارية هي النصف المكتمل من هذه العملية.

الإسناد

ترتبط الحملة بمُشغّل واحد عبر بنيته التحتية على Telegram. يرسل godhive بيانات الاعتماد المسروقة وعناوين الأنفاق وتأكيدات الإصابة إلى بوت مضمّن بشكل ثابت، هو @godhive_bot (معرّف البوت 8836117161). ويشير chat_id المرصود إلى حساب شخصي، @godhive77 (معرّف المستخدم 7659611777)، باسم معروض مكوّن من شرطات سفلية وبلا صورة شخصية، وهي محاولة للتخفّي يبطلها مقبض godhive77 نفسه. ويملك المُشغّل ذاته قناة حجز مطابقة، @godhive (مشترك واحد، بلا منشورات عامة، وإعادة التوجيه معطّلة)، ومعرّف مستخدم Telegram التسلسلي يحدّد تاريخ الحساب في أواخر 2024. ويُعدّ المقبض godhive77 أقوى محور للانطلاق في إسناد إضافي.

مؤشرات الاختراق

البنية التحتية للمهاجم منزوعة الفعالية. أما خدمات الأطراف الثالثة الشرعية التي تستغلّها البرمجية الخبيثة فقد تُركت سليمة لأغراض الكشف.

الشبكة والمضيف

المؤشرالسياق
c2-proxy.operator.workers[.]devمُرحّل قيادة وتحكّم نشط على Cloudflare Workers (يُبلّغ عنه إلى Cloudflare)
hxxps://files.catbox.moe/p46h39.gzحِمولة XMRig على مستضيف ملفات مجهول (SHA-256 cb49ae0793b2…)
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgzتنزيل ngrok (شبكة توصيل محتوى شرعية)؛ الإشارة هي خروج حركة إلى bin.equinox.io من خادم
127.0.0.1:4040/api/tunnelsاستعلام الوكيل المحلي لـ ngrok (يقرأ عنوان النفق العام المخصّص)
169.254.169.254/latest/meta-data/SSRF على بيانات التعريف السحابية لسرقة بيانات الاعتماد
api.telegram.orgقيادة وتحكّم وتسريب عبر بوت Telegram؛ الخروج من أحمال عمل الخوادم هو إشارة التصيّد
gitlab.com/nzyme/تجهيز أدوات ساكنة (sshpass وredis-cli وwget وtor وproxychains)
2captcha.com, hashes.org, nitrxgen.netخدمات حل CAPTCHA وكسر التجزئة المستغلّة في خط بيانات الاعتماد
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.comأسماء مضيفين حقيقية لشبكة توصيل محتوى YouTube مستخدمة لتزييف SNI في TLS؛ أطلق تنبيهًا عندما تُحلّ إلى عناوين IP غير تابعة لـ Google

الفاعل وهوية القيادة والتحكّم وجهة الدفع

المؤشرالسياق
174.230.35[.]232مصدر الحملة (هاتف محمول Verizon Wireless، 232.sub-174-230-35.myvzw.com، غينزفيل، فلوريدا)؛ عنوان مشغّل ديناميكي ذو قيمة حجب منخفضة
@godhive_bot (معرّف بوت Telegram 8836117161)بوت القيادة والتحكّم والتسريب للبرمجية الخبيثة؛ الرمز مضمّن بشكل ثابت في الملف التنفيذي (السر محجوب هنا؛ أُبلغت به Telegram لإسقاطه)
@godhive77 (معرّف مستخدم Telegram 7659611777)حساب التسريب الخاص بالمُشغّل وأقوى محور للإسناد
@godhive (معرّف قناة Telegram -1002105830453)قناة الحجز الخاصة بالمُشغّل
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2Rمحفظة Monero مؤكّدة لاستلام العائدات (مقترنة بتكوين XMRig النشط)
pool.minexmr.com:4444مجمع التعدين في تكوين XMRig؛ يُلاحظ أن minexmr أُغلق في 2022، لذا سيفشل هذا الإعداد الافتراضي

الملفات والأثريات

  • ملف godhive التنفيذي (مُعاد بناؤه): SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36 (ملف ELF بمعمارية x86-64 بحجم 6.2 MB، غير موجود على VirusTotal). ورؤوس ELF فيه مُعطوبة بشكل متعمّد لتدّعي حجمًا يقارب 106 MB وتشير إلى كود يقع بعد نهاية الملف، بما يُبطل عمل الأدوات القياسية.
  • الاستمرارية على المضيف: /etc/godhive، /host/usr/local/bin/sysd (ملف تنفيذي يتنكّر كـ systemd)، /host/tmp/godhive_deployed.txt، العملية godhive_c2، صورة مخصّصة داخل الحاوية godhive:latest.
  • بصمة الهروب من الحاوية: حاوية أُنشئت بخصائص Privileged:true وnetwork_mode:host وربط /:/host:rw.
  • أثر البناء: مسارات cargo تحت /Users/dev/.cargo/registry/src/ ودليل بناء research/godhive (مطوّر على macOS).
  • دليل على تحصين المضيف: كلمة مرور Redis مضبوطة على CHANGED_BY_GODHIVE؛ وقشرة ويب b374k.php بالتزامن مع نشاط تخمين قسري على WordPress.

السلوكية

  • pkill -9 xmrig|lolMiner|minerd|godhive_c2 يتبعه mkdir /host/etc/godhive.
  • قراءات لـ /host/etc/shadow و/host/root/.ssh/authorized_keys من نقطة تحميل حاوية.
  • عملية sysd ليست systemd الحقيقي؛ وعمليات كتابة عبر efibootmgr تنشئ مدخل إقلاع EFI بعنوان “System Core”.
  • دليل عمل Nuclei على المسار /tmp/.nuclei_assault-t*.

الكشف

  • أطلق تنبيهًا على الحركة الصادرة إلى bin.equinox.io وأي مضيف *.ngrok* من الخوادم، وعلى استعلام واجهة وكيل ngrok 127.0.0.1:4040/api/tunnels.
  • أطلق تنبيهًا على أي حاوية تُنشأ بخصائص Privileged:true و ربط /:/host؛ فهذا الاقتران محاولة هروب شبه مؤكدة.
  • أطلق تنبيهًا على الخروج إلى api.telegram.org وc2-proxy.operator.workers[.]dev وgitlab.com/nzyme/ و2captcha.com وخدمات كسر التجزئة من أحمال عمل الخوادم.
  • أطلق تنبيهًا على وجود عملية sysd، وعلى قتل وكلاء EDR أو إيقافهم (falcon-sensor، SentinelOne، cbdefense، sophos-edr، cylancesvc)، وعلى CONFIG SET requirepass CHANGED_BY_GODHIVE.
  • تعامَل مع اتصالات TLS التي تحمل SNI بقيمة googlevideo.com وتُحلّ إلى عناوين IP غير تابعة لـ Google، ومع manifest.googlevideo.com الصادر من عمليات ليست متصفحات، على أنها تمويه لحركة المرور.

التخفيف

  • لا تكشف واجهة Docker API على المنفذ 2375 دون مصادقة أبدًا. اربطها بالمضيف المحلي مع مصادقة العميل عبر TLS. هذا هو السبب الجذري.
  • افرض no-new-privileges، وأسقط --privileged، وقيّد عمليات ربط نظام ملفات المضيف، أو شغّل Docker بدون صلاحيات جذر أو استخدم gVisor.
  • احجب خدمة بيانات التعريف السحابية (169.254.169.254) عن الحاويات واشترط IMDSv2.
  • رشّح الحركة الصادرة: لا ينبغي لأحمال عمل الخوادم أن تصل إلى مستضيفي الملفات المجهولين أو ngrok أو Telegram أو حلّالات CAPTCHA أو مسارات تجهيز الأدوات الساكنة المذكورة أعلاه.
  • فعّل الإقلاع الآمن للحد من استمرارية UEFI، وفعّل الحماية من التلاعب على وكلاء النقاط الطرفية، الذين يحاول godhive قتلهم.
  • إذا احتمل أن يكون أي مضيف قد تعرّض للاختراق، فبدّل مفاتيح واجهات برمجة التطبيقات الخاصة بمنصات التبادل فورًا؛ فـ godhive يؤتمت عمليات السحب.

التطابق مع MITRE ATT&CK

التكتيكالتقنية
الوصول الأوليT1190 استغلال تطبيق متاح للعامة (Docker API؛ وRedis وKubernetes وWordPress وLog4Shell في الترسانة)
التنفيذT1610 نشر حاوية؛ T1059.004 صدفة Unix
رفع الصلاحياتT1611 الهروب إلى المضيف (حاوية بصلاحيات مرتفعة، تحميل المضيف)
الاستمراريةT1543 إنشاء أو تعديل عملية نظام (sysd)؛ T1542.003 بوتكِت (UEFI)؛ T1014 روتكِت
التهرّب من الدفاعاتT1562.001 إضعاف الدفاعات (وحدة تعطيل EDR)؛ T1070 إزالة المؤشرات (حذف السجلات)؛ T1497 التهرّب من الأنظمة الافتراضية وبيئات العزل (كشف مصائد الجذب والأجهزة الافتراضية)؛ T1036 التنكّر (sysd، SNI خاص بـ YouTube)؛ T1027 ملفات مُبهَمة (ملف ELF معطوب)
الوصول إلى بيانات الاعتمادT1003.008 /etc/passwd و /etc/shadow؛ T1552.004 المفاتيح الخاصة؛ T1552.005 واجهة بيانات تعريف النسخة السحابية
الاستكشافT1046 مسح خدمات الشبكة (Masscan، Nuclei)
القيادة والتحكّمT1572 الأنفاق عبر البروتوكولات (ngrok)؛ T1090 الوكيل؛ T1071.001 بروتوكولات الويب (Telegram، Cloudflare Workers)؛ T1102 خدمة ويب (gists على GitHub، قنوات البرمجيات كخدمة)
الأثرT1496 اختطاف الموارد (XMRig)؛ T1486 تشفير البيانات لإحداث أثر (برنامج فدية)؛ T1657 السرقة المالية (استنزاف منصات التبادل والتمويل اللامركزي)؛ T1498 حجب خدمة الشبكة

المنهجية وملاحظات

  • التحليل هو تحليل ساكن للملف التنفيذي ELF، الذي أُعيد بناؤه بالكامل من قطع base64 المباشرة الصادرة عن المُشغّل نفسه والتي رصدتها مصيدة الجذب، إلى جانب مراجعة حركة Docker API المرصودة واستطلاع خارجي مصرّح به لمُرحّل Cloudflare Workers النشط الخاص بالمُشغّل. لم تُنفَّذ أي برمجية خبيثة ولم تُجرَ أي محاولة لمصادقة القيادة والتحكّم.
  • المؤشرات منزوعة الفعالية، وخدمات الأطراف الثالثة الشرعية التي تستغلّها البرمجية الخبيثة تُركت سليمة لأغراض الكشف.
  • العيّنات متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل contact@kinryu.sh مع ملاحظة قصيرة عن هويتك والغرض الذي تحتاجها له.
Sample
godhive · 4194f2337c2b261e…
How to cite
Kinryū Labs (2026). godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين. https://kinryu.sh/ar/reports/godhive-rust-crypto-stealer/