Bu sayfa bir çeviridir. Esas alınan metin İngilizce sürümdür. İngilizcesini okuyun

malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero

godhive: Yeni Bir Rust Tabanlı Kripto Hırsızı ve Madenci Çatısı

Kinryū Labs, honeypot ağımızda açıkta bırakılmış bir Docker API'sini kötüye kullanırken yakalanan, yeni ve belgelenmemiş bir Rust saldırı çatısı olan godhive'ı analiz etti. Monero madenciliği yapıyor, başlıca borsalar ve sekizden fazla blokzincir üzerinde kripto para cüzdanlarını boşaltıyor, solucan gibi yayılıyor ve kapatma girişimlerine dayanacak şekilde kurulmuş bir komuta kanalının arkasına saklanıyor. Bunun amaca yönelik üretilmiş bir suç yazılımı olduğunu ve kendi aracını bir bireysel mobil bağlantı üzerinden sahada test eden tek bir geliştirici tarafından konuşlandırıldığını yüksek güvenle değerlendiriyoruz.

Yazan Davis Zheng·

TLP:CLEAR. Kamuya açık yayım için onaylanmıştır. Kinryū Labs honeypot sensör ağı tarafından yakalanmıştır. Aşağıdaki göstergeler etkisizleştirilmiştir.

Yönetici özeti

  • 6,946tek bir otomatik dalgada gönderilen Docker API isteği
  • 946ikili dosyadaki Rust kaynak modülü
  • 8+cüzdan boşaltıcısının hedeflediği blokzincir
  • 9komuta kanalı türü

godhive, honeypot ağımıza açıkta bırakılmış bir Docker Remote API üzerinden ulaşan, Rust ile derlenmiş bir solucan, kripto hırsızı ve madenci çatısıdır. Tek bir operatör, açıkta bırakılmış bir Docker API’sine karşı yüksek hacimli ve otomatik bir kampanya yürüterek saldırı zincirinin tamamını 21 kez tekrarladı. Kinryū Labs, godhive’ın sıradan bir madenci değil, amaca yönelik üretilmiş bir suç yazılımı olduğunu yüksek güvenle değerlendiriyor: kendi markasını taşıyor, adı kamuya açık tehdit istihbaratında yer almıyor ve elde edilen ikili dosya 946 farklı Rust kaynak modülü ile aylara yayılan bir geliştirme emeği barındırıyor.

Operatör çatıyı hiçbir zaman bir URL’den indirmedi. ELF dosyasını base64 ile kodlayıp printf aracılığıyla, parça parça, doğrudan konteynerin içine yazdı. İkili dosya, operatörün kendi satır içi parçalarından eksiksiz biçimde yeniden oluşturuldu: 215 parça birleştirilerek 6.2 MB boyutunda bir x86-64 ELF elde edildi (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36) ve bu dosya VirusTotal’da bulunmuyor.

Ayırt edici bulgu, godhive’ın öncelikli olarak bir madenci olmamasıdır. Madencilik onun yedek planıdır. Asıl işi hırsızlıktır: altı büyük borsa üzerinden otomatik para çekme ve sekizden fazla blokzincirde fon süpürme; Monero madenciliği ise yalnızca hiçbir cüzdan bulunamadığında devreye girer.

Temel değerlendirmeler
  • godhive, yeni ve amaca yönelik üretilmiş bir Rust suç yazılımıdır. Özel markalıdır, kamuya açık raporlamada yer almaz ve 18'den fazla crate bağımlılığıyla 946 Rust modülünden inşa edilmiştir. Elde edilen ikili dosya basit bir dropper değil, geniş kapsamlı bir saldırı araç setidir.
  • Amacı paraya çevirmektir ve önceliği hırsızlıktır. İkili dosya, borsalardan para çekme işlemlerini (Binance, Coinbase, Kraken, Bybit, OKX, KuCoin) ve Ethereum, BSC, Polygon, Arbitrum, Optimism, Base, Avalanche, Cronos ile Solana üzerinde DeFi boşaltmasını otomatikleştirir ve stablecoin'lere öncelik verir. XMRig ile Monero madenciliği, cüzdan bulunmayan makineler için yedek çözümdür.
  • Uçtan uca gözlemlediklerimiz. Gözlemlenen zincir şu adımlardan oluştu: açıkta bırakılmış bir Docker API, ana makine dosya sisteminin okuma-yazma olarak bağlandığı ayrıcalıklı bir konteyner, ana makineye kaçış, /etc/shadow ve SSH anahtarlarının çalınması, XMRig konuşlandırması, bant dışı erişim için bir ngrok tüneli ve bir Telegram botuna sızdırma; ardından bulut meta veri servisine yönelik SSRF ile Kubernetes ve Elasticsearch taraması.
  • Komuta kanalı kapatma girişimlerine dayanacak şekilde kurulmuştur. godhive; eşler arası bir Kademlia ağını, blokzincirde barındırılan C2'yi (EtherHiding), çalışır durumdaki bir Cloudflare Workers aktarıcısını, algoritmik yedek alan adlarını ve Telegram'ı katmanlar halinde kullanır ve bir kanal sessizleştiğinde otomatik olarak diğerine geçer.
  • Operatörün sahadaki pratiği araçların tam tersidir. Üretim kalitesindeki bir suç yazılımı, bir bireysel mobil bağlantıdan, sabit kodlanmış düz metin bir Telegram token'ı ve herkese açık bir dosya barındırma servisiyle birlikte, anti-honeypot modülü taşımasına rağmen tek ve gürültülü bir kaynaktan gelen tek bir dalgada konuşlandırıldı. Bunun büyük olasılıkla kendi çatısını sahada test eden tek bir geliştirici olduğunu değerlendiriyoruz.

Dağıtım: açıkta bırakılmış bir Docker API

Giriş noktası, konteyner dünyasının en eski noktasıdır: TCP/2375 üzerinde kimlik doğrulaması olmayan bir Docker Remote API. Oradan itibaren zincir, operatörün Docker API isteklerinden çıkarıldığı haliyle, ders kitabı niteliğinde bir ana makine ele geçirme sürecidir.

Operatör, alpine:latest imajından privileged: true olan, network_mode: host kullanan ve ana makine dosya sisteminin tamamını okuma-yazma olarak bağlayan (/:/host:rw) bir konteyner oluşturur. Kaçışı mümkün kılan tam da bu tek konteyner yapılandırmasıdır: ana makine kök dizinini ayrıcalıklı bir konteynere bağlamak, makine üzerinde root eşdeğeri denetim anlamına gelir. Ardından rakip madencileri temizler (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2), kalıcılık dizinini ana makinede /etc/godhive altına yazar ve ana makine sırlarını doğrudan bağlama noktası üzerinden okuyarak /etc/shadow ile /root/.ssh/authorized_keys dosyalarını dışarı aktarır.

Tanıdık cryptojacking davranışı ancak bundan sonra ortaya çıkar. godhive, anonim bir dosya barındırma servisinden bir XMRig derlemesi indirir, onu konuşlandırır, bant dışı erişim için bir ngrok tüneli açar ve sonuçları bir Telegram botuna gönderir. Kimlik bilgileri için bulut meta veri servisini (169.254.169.254) sorgulayarak ve erişimini genişletmek üzere Kubernetes, Elasticsearch ile Kibana’yı yoklayarak süreci tamamlar. Operatör bu zinciri dalga boyunca 21 kez tekrarladı.

Madencilik bunun en önemsiz parçası

Elde edilen ikili dosya, çalışırken gözlemlediğimiz zincirden çok daha büyüktür. 946 Rust modülü ve bunların derleme dizgileri geniş kapsamlı bir saldırı araç setini ortaya koyuyor. Bunun bir kısmı derlenmiş kodla desteklenmiştir (Rust monomorfizasyonundan kaynaklanan yinelenmiş literaller, hata işleme yolları ve crate derleme dizinleri); diğer kısımlar ise yalnızca modül adları ve yapılandırma taslaklarından ibarettir, dolayısıyla aşağıdaki listeyi kanıtlanmış işlevsellik kadar niyet olarak da okumak gerekir.

Çekirdeği, paraya çevirme hattı oluşturur. Bir harvester dosya sistemini wallet.dat, .env, SSH anahtarları ve wp-config.php için tarar; bir scorer BTC, XMR, ETH ve Ravencoin’i CoinGecko üzerinden fiyatlandırarak kurbanları değerine göre sıralar; bir kimlik bilgisi aşaması, oturum açma doğrulamalarını aşmak üzere 2CAPTCHA entegrasyonuyla çalınmış girişleri dener; bir boşaltıcı ise CCXT borsa kütüphanesi ve zincir üstü DeFi süpürmeleri aracılığıyla fonları çeker, çalınmış tohum ifadelerinden anahtarlar türetir ve her para çekme işlemi için en ucuz zinciri seçer. İkili dosyada bırakılmış bir geliştirici yorumu, Ethereum gaz ücretlerinden kaçınmak için stablecoin çekimlerini optimize ediyor; bu da çalışan bir boşaltıcıyı bir kavram kanıtından ayıran özen düzeyidir.

Bu çekirdeğin çevresinde setin geri kalanı yer alır: Masscan ve Nuclei ile tarama yapan, Docker, Redis, Kubernetes, Elasticsearch, WordPress ile Log4Shell dahil bir dizi Windows ve Java zafiyetini istismar eden bir solucan; dokuz uç nokta üreticisini süreç adına göre hedefleyen bir EDR öldürücü; TPM manipülasyonu içeren bir UEFI bootkit’e kadar uzanan beş kalıcılık katmanı; C2’ye dokunmadan filoya yeni yetenekler göndermeye yarayan bir WASM eklenti sistemi; yalnızca 1,000 ABD doları değer eşiğinin üzerinde tetiklenecek şekilde koşullandırılmış bir fidye yazılımı; bir pano ele geçirici; bir DDoS modülü; ve wtmp, btmp ile journal kayıtlarını silip analistin vaktini harcamak için sahte syslog gürültüsü yerleştiren adli analiz karşıtı bileşenler. Her modülü sahte bir sysd süreç adı altında gizler ve gerçek googlevideo.com SNI ana makine adlarını ödünç alarak kendi trafiğini YouTube akışı gibi gösterir.

İki ayrıntı bu tabloyu dengeliyor. Çatı, on beş honeypot platformunu ve bir dizi sandbox ile hipervizörü tespit etme yeteneği taşıyor. Ayrıca yapılandırmalarının birçoğu tamamlanmamış: varsayılan madencilik havuzu 2022’de kapandı, bir pano ENS adı hiç kaydedilmedi ve bir şifreleme anahtarı hâlâ CHANGE_ME yer tutucusu olarak duruyor. Yetenek derlenmiş ve gerçektir; ancak bazı kısımları henüz bağlanmamıştır.

ngrok ve neden bir hacktool sayıldığı

Bu kampanyayı ilk işaret eden örnek, ngrok’un kendi CDN’inden indirilmiş, meşru ve imzalı ngrok ikili dosyasıdır. Zararlı yazılım değildir. Ticari bir ters tünelleme aracıdır ve antivirüs motorları onu tam da bir ihlal sonrasında bu kadar kullanışlı olduğu için hacktool olarak etiketler. godhive ayrıcalıklı bir konteyner içinde kod çalıştırabildiği anda ngrok, ngrok bulutuna dışarı doğru bağlanır ve seçilen yerel servisi herkese açık bir URL üzerinden erişilebilir kılar; bu sırada hiçbir gelen port açılmaz ve bir çevre güvenlik duvarının ya da yalnızca çıkışa izin veren bir NAT’ın durduracağı hiçbir şey olmaz. Operatör, ngrok’un yerel ajan API’sini (127.0.0.1:4040/api/tunnels) sorgulayarak tüneli doğruladı ve elde ettiği herkese açık URL’yi Telegram botuna gönderdi; böylece yeni ele geçirilen her makineyi tıkla-bağlan bir tutamağa dönüştürdü.

Kapatma girişimlerine dayanacak şekilde kurulmuş bir komuta kanalı

godhive tek bir C2’ye dayanmaz. Kanalları, her birinin kaldırılmasının ne kadar zor olduğuna göre sıralayarak katmanlar. En altta, iş kanıtı tabanlı katılım doğrulamaları ve NAT geçişi olan, ele geçirilecek merkezi bir noktası bulunmayan eşler arası bir Kademlia ağı yer alır. Onun üzerinde, geçerli arka uç adresinin iptal edilemeyen bir blokzincir akıllı sözleşmesinde saklandığı ve çalışma zamanında, arka ucu savunuculardan gizleyen çalışır durumdaki bir Cloudflare Workers aktarıcısı (c2-proxy.operator.workers[.]dev) üzerinden çözümlendiği EtherHiding bulunur. Onun da üzerinde, sahte SNI ile DNS-over-HTTPS üzerinden alınan algoritmik olarak üretilmiş yedek alan adları, bir Tor gizli servisi, GitHub gist’lerindeki ölü posta kutuları, sekiz hizmet-olarak-yazılım kanalı ve birincil operatör kanalı olarak Telegram yer alır. Yakalanma tespiti, art arda gelen boş komut sorgularını izler ve operatörü şifreli bir yapılandırma yedeğiyle birlikte otomatik olarak yeni altyapıya taşır; bir federasyon özelliği de birden fazla bot arasında koordinasyonu destekler.

Cloudflare Workers aktarıcısını dışarıdan parmak izledik ve çalışır durumda olduğunu ve istekleri işlediğini doğruladık: kayıt, görev dağıtımı ve gösterge paneli uç noktaları bir arka uca yönleniyor, kimliği doğrulanmamış girdiler ise reddediliyor; bu da ikili dosyanın C2 kimlik doğrulaması için kullandığı AEAD ile şifrelenmiş token’larla tutarlı. Operatör ayrıca bunun arkasında Argon2 parola özetlemesi, çok faktörlü kimlik doğrulama, rol tabanlı erişim ve TLS yapılandırmasında post-kuantum seçenekleri bile bulunan sıkılaştırılmış bir yönetim paneli işletiyor. Bu, bir botnet’i üretim altyapısı gibi ele alan birinin işidir; öyle ki bunun için Prometheus metrikleri bile dışa aktarılıyor.

Diğer yarısı: amatör operasyonlar

Tüm bu mühendisliğe rağmen konuşlandırma, önemli noktalarda dikkatsizdir. Kampanya, kurşun geçirmez bir barındırıcıdan ya da bir VPS’ten değil, tek bir Amerika Birleşik Devletleri Verizon Wireless bireysel mobil bağlantısından (174.230.35[.]232, ters DNS 232.sub-174-230-35.myvzw.com, Gainesville, Florida), altyapı tekrar kullanımı olmayan sıkışık ve otomatik bir dalga halinde geldi. Telegram bot token’ı düz metin olarak sabit kodlanmış durumda ve tek bir kapatma noktası oluşturuyor. XMRig yükü herkese açık, anonim bir dosya barındırma servisinden sunuldu. Ve tüm honeypot tespit koduna rağmen, izi sürülebilir bir adresten tek ve gürültülü bir dalgada konuşlandırıldı.

İkili dosya macOS üzerinde, dev adlı bir kullanıcı altında, research/godhive adlı bir dizinde derlenmiş. Operatörün Telegram kimliğini kasıtlı olarak anonimleştirme çabası, tamamlanmamış yapılandırmalar ve kendini ele veren konuşlandırma birlikte okunduğunda, en ekonomik yorum, bunun bir hizmet-olarak-zararlı-yazılım platformunun müşterisi değil, kendi çatısını test edip işleten yetkin ve tek başına çalışan bir geliştirici olduğudur. Marka, özel tasarlanmış altın petek logosu ve “one mind, one purpose, one hive” sloganıyla cilalıdır; operasyonlar değildir.

godhive'ın arması: GODHIVE yazısı ve one mind, one purpose, one hive sloganının üzerinde altın renkli, altıgen bir arı ve taç amblemi
godhive'ın operatörün kanalından elde edilen kendi arması. Marka, operasyonun tamamlanmış olan yarısıdır.

Atıf

Kampanya, Telegram altyapısı üzerinden tek bir operatöre bağlanıyor. godhive; çalınmış kimlik bilgilerini, tünel URL’lerini ve bulaşma onaylarını sabit kodlanmış bir bota, @godhive_bot’a (bot kimliği 8836117161) gönderiyor. Yakalanan chat_id değeri, görünen ad olarak alt çizgiler kullanan ve profil fotoğrafı bulunmayan kişisel bir hesaba, @godhive77’ye (kullanıcı kimliği 7659611777) çözümleniyor; bu anonimlik girişimini godhive77 kullanıcı adının kendisi boşa çıkarıyor. Aynı operatör, eşleşen bir rezervasyon kanalı olan @godhive’ı da (bir abone, kamuya açık gönderi yok, yönlendirme kapalı) elinde tutuyor ve ardışık Telegram kullanıcı kimliği hesabı 2024 sonlarına tarihliyor. godhive77 kullanıcı adı, daha ileri atıf çalışmaları için en güçlü pivot noktasıdır.

İhlal göstergeleri

Saldırgan altyapısı etkisizleştirilmiştir. Zararlı yazılımın kötüye kullandığı meşru üçüncü taraf servisler, tespit amacıyla olduğu gibi bırakılmıştır.

Ağ ve ana makine

GöstergeBağlam
c2-proxy.operator.workers[.]devÇalışır durumdaki Cloudflare Workers C2 aktarıcısı (Cloudflare’e bildirin)
hxxps://files.catbox.moe/p46h39.gzAnonim dosya barındırma servisindeki XMRig yükü (SHA-256 cb49ae0793b2…)
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgzngrok indirmesi (meşru CDN); bir sunucudan bin.equinox.io adresine giden trafik asıl sinyaldir
127.0.0.1:4040/api/tunnelsngrok yerel ajan sorgusu (atanan herkese açık tünel URL’sini okur)
169.254.169.254/latest/meta-data/Kimlik bilgisi hırsızlığı için bulut meta veri SSRF’i
api.telegram.orgTelegram bot C2’si ve sızdırma; sunucu iş yüklerinden çıkan trafik avlanma sinyalidir
gitlab.com/nzyme/Statik araç hazırlama alanı (sshpass, redis-cli, wget, tor, proxychains)
2captcha.com, hashes.org, nitrxgen.netKimlik bilgisi hattında kötüye kullanılan CAPTCHA çözme ve hash kırma servisleri
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.comTLS SNI sahteciliğinde kullanılan gerçek YouTube CDN ana makine adları; Google dışı IP’lere çözümlendiklerinde uyarı üretin

Aktör, C2 kimliği ve ödeme

GöstergeBağlam
174.230.35[.]232Kampanya kaynağı (Verizon Wireless mobil, 232.sub-174-230-35.myvzw.com, Gainesville FL); engelleme değeri düşük, dinamik bir operatör adresi
@godhive_bot (Telegram bot kimliği 8836117161)Zararlı yazılımın C2 ve sızdırma botu; token ikili dosyada sabit kodlanmış (sır burada çıkarılmıştır; kapatılması için Telegram’a bildirilmiştir)
@godhive77 (Telegram kullanıcı kimliği 7659611777)Operatörün sızdırma hesabı ve en güçlü atıf pivotu
@godhive (Telegram kanal kimliği -1002105830453)Operatörün rezervasyon kanalı
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2RDoğrulanmış Monero ödeme cüzdanı (çalışır durumdaki XMRig yapılandırmasıyla eşleşiyor)
pool.minexmr.com:4444XMRig yapılandırma havuzu; minexmr’ın 2022’de kapandığını, dolayısıyla bu varsayılanın çalışmayacağını not edin

Dosyalar ve artefaktlar

  • godhive ikili dosyası (yeniden oluşturulmuş): SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36 (6.2 MB x86-64 ELF, VirusTotal’da yok). ELF başlıkları, standart araçları devre dışı bırakmak amacıyla kasıtlı olarak bozulmuş; dosyayı ~106 MB gösteriyor ve kodu dosya sonunun ötesine işaret ediyor.
  • Ana makine kalıcılığı: /etc/godhive, /host/usr/local/bin/sysd (sahte systemd ikili dosyası), /host/tmp/godhive_deployed.txt, godhive_c2 süreci, konteyner içindeki özel godhive:latest imajı.
  • Konteyner kaçış imzası: Privileged:true, network_mode:host ve /:/host:rw bağlaması ile oluşturulmuş bir konteyner.
  • Derleme artefaktı: /Users/dev/.cargo/registry/src/ altındaki cargo yolları ve bir research/godhive derleme dizini (macOS geliştiricisi).
  • Ana makine sıkılaştırma izi: CHANGED_BY_GODHIVE olarak ayarlanmış Redis parolası; WordPress kaba kuvvet etkinliğiyle birlikte bir b374k.php web kabuğu.

Davranışsal

  • pkill -9 xmrig|lolMiner|minerd|godhive_c2 ardından mkdir /host/etc/godhive.
  • Bir konteyner bağlama noktasından /host/etc/shadow ve /host/root/.ssh/authorized_keys dosyalarının okunması.
  • Gerçek systemd olmayan bir sysd süreci; “System Core” etiketli bir EFI önyükleme girdisi oluşturan efibootmgr yazma işlemleri.
  • Nuclei çalışma dizini /tmp/.nuclei_assault-t*.

Tespit

  • Sunuculardan bin.equinox.io adresine ve herhangi bir *.ngrok* ana makinesine giden trafik ile 127.0.0.1:4040/api/tunnels ngrok ajan API sorgusu için uyarı üretin.
  • Privileged:true ve /:/host bağlaması ile oluşturulan herhangi bir konteyner için uyarı üretin; bu ikili neredeyse kesin bir kaçış girişimidir.
  • Sunucu iş yüklerinden api.telegram.org, c2-proxy.operator.workers[.]dev, gitlab.com/nzyme/, 2captcha.com ve hash kırma servislerine giden trafik için uyarı üretin.
  • Bir sysd süreci, EDR ajanlarının öldürülmesi veya durdurulması (falcon-sensor, SentinelOne, cbdefense, sophos-edr, cylancesvc) ve CONFIG SET requirepass CHANGED_BY_GODHIVE için uyarı üretin.
  • Google dışı IP’lere çözümlenen googlevideo.com SNI’li TLS trafiğini ve tarayıcı olmayan süreçlerden gelen manifest.googlevideo.com trafiğini trafik şekillendirme olarak değerlendirin.

Azaltma

  • Docker API’sini 2375 üzerinde kimlik doğrulaması olmadan asla açıkta bırakmayın. TLS istemci kimlik doğrulamasıyla birlikte localhost’a bağlayın. Kök neden budur.
  • no-new-privileges zorunlu kılın, --privileged kullanımını kaldırın ve ana makine bağlamalarını kısıtlayın ya da rootless Docker veya gVisor çalıştırın.
  • Bulut meta veri servisine (169.254.169.254) konteynerlerden erişimi engelleyin ve IMDSv2 zorunlu kılın.
  • Çıkış trafiğini filtreleyin: sunucu iş yükleri anonim dosya barındırma servislerine, ngrok’a, Telegram’a, CAPTCHA çözücülere veya yukarıdaki statik araç hazırlama yollarına erişmemelidir.
  • UEFI kalıcılığını etkisizleştirmek için Secure Boot’u etkinleştirin ve godhive’ın öldürmeye çalıştığı uç nokta ajanlarında kurcalama korumasını açın.
  • Herhangi bir makinenin ele geçirilmiş olma ihtimali varsa borsa API anahtarlarını derhal değiştirin; godhive para çekme işlemlerini otomatikleştiriyor.

MITRE ATT&CK eşlemesi

TaktikTeknik
Initial AccessT1190 Exploit Public-Facing Application (Docker API; cephanelikte Redis, Kubernetes, WordPress, Log4Shell)
ExecutionT1610 Deploy Container; T1059.004 Unix Shell
Privilege EscalationT1611 Escape to Host (ayrıcalıklı konteyner, ana makine bağlaması)
PersistenceT1543 Create or Modify System Process (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit
Defense EvasionT1562.001 Impair Defenses (EDR öldürücü); T1070 Indicator Removal (kayıt silme); T1497 Virtualization/Sandbox Evasion (honeypot/VM tespiti); T1036 Masquerading (sysd, YouTube SNI); T1027 Obfuscated Files (bozulmuş ELF)
Credential AccessT1003.008 /etc/passwd ve /etc/shadow; T1552.004 Private Keys; T1552.005 Cloud Instance Metadata API
DiscoveryT1046 Network Service Scanning (Masscan, Nuclei)
Command and ControlT1572 Protocol Tunneling (ngrok); T1090 Proxy; T1071.001 Web Protocols (Telegram, Cloudflare Workers); T1102 Web Service (GitHub gist’leri, SaaS kanalları)
ImpactT1496 Resource Hijacking (XMRig); T1486 Data Encrypted for Impact (fidye yazılımı); T1657 Financial Theft (borsa ve DeFi boşaltma); T1498 Network Denial of Service

Yöntem ve notlar

  • Analiz, honeypot tarafından yakalanan ve operatörün kendi satır içi base64 parçalarından eksiksiz biçimde yeniden oluşturulan ELF dosyasının statik ikili analizinden, buna ek olarak yakalanan Docker API trafiğinin incelenmesinden ve operatörün çalışır durumdaki Cloudflare Workers aktarıcısına yönelik yetkili dış keşiften oluşmaktadır. Hiçbir zararlı yazılım çalıştırılmamış ve hiçbir C2 kimlik doğrulaması girişiminde bulunulmamıştır.
  • Göstergeler etkisizleştirilmiştir ve zararlı yazılımın kötüye kullandığı meşru üçüncü taraf servisler tespit amacıyla olduğu gibi bırakılmıştır.
  • Örnekler, talep üzerine diğer araştırmacılara ve savunuculara sunulmaktadır. Kim olduğunuza ve bunlara ne amaçla ihtiyaç duyduğunuza dair kısa bir notla contact@kinryu.sh adresine e-posta gönderin.
Sample
godhive · 4194f2337c2b261e…
How to cite
Kinryū Labs (2026). godhive: Yeni Bir Rust Tabanlı Kripto Hırsızı ve Madenci Çatısı. https://kinryu.sh/tr/reports/godhive-rust-crypto-stealer/