Cyberbedrohungen
Smart Contracts für Blockchain-C&C
Angreifer nutzten die EtherHiding-Technik, um die Auslieferung der ClearFake-Payload über Smart Contracts zu leiten. Diese unveränderliche, frei betreibbare Infrastruktur kann wegen der Natur eines Blockchain-Netzwerks nicht abgeschaltet werden.
Wichtigste Erkenntnisse:
- Die Angreifer nutzten „EtherHiding“, um die ClearFake-Payload sowie Routing-Anweisungen in den Smart Contracts des BNB-Smart-Chain-Testnetzes zu speichern.
- Die Angriffskette lieferte zwei gleichzeitige Payloads über ein ClickFix-Social-Engineering-Overlay, je nach Betriebssystemerkennung separate Payloads für Windows- und macOS.
- Vier Smart Contracts nutzten gemeinsam eine einzige Deployer-Wallet, wobei der älteste davon fast ein Jahr vor der Analyse bereitgestellt worden war.
- Es zeigt sich, dass es um eine seit Langem laufende, aktiv gepflegte Kampagne handelt und nicht um ein einmaliges Experiment.
TrendAI™ Research analysierte im Mai 2026 einen Angriff, bei dem Angreifer EtherHiding nutzten. EtherHiding ist eine neuartige Cyberangriffstechnik, bei der Hacker auf dezentrale Blockchain-Infrastrukturen setzen, um Schadcode zu speichern, zu verschleiern und Befehle für ihre Malware zu erteilen. Sie dient als widerstandsfähige Alternative zu klassischen, leicht abschaltbaren Servern. Routing-Anweisungen für Payloads wurden in Smart Contracts der BNB Smart Chain (ehemals Binance Smart Chain oder BSC) gespeichert.
Im Gegensatz zu herkömmlichen Command-and-Control-Infrastrukturen (C&C) kann diese Routing-Ebene aufgrund der Unveränderlichkeit der Blockchain weder von Sicherheitsanbietern noch von Registraren oder Strafverfolgungsbehörden verändert, ausgesetzt oder beschlagnahmt werden. TrendAI™ stellte fest, dass das auf kompromittierte Websites eingeschleuste JavaScript diese Smart Contracts abfragte, um die Opfer abzurufen und zur nächsten Stufe der Angriffskette weiterzuleiten.
Blockchain als Command-and-Control-Infrastruktur
Smart Contracts sind sich selbst ausführende Programme in Blockchain-Netzwerken, die „vertrauenslose“ Transaktionen ohne zentrale Vermittler ermöglichen und das Rückgrat der dezentralen Finanzwelt bilden. Die BNB Smart Chain ist ein Ethereum-kompatibles Netzwerk, in dem Verträge mit beliebigen Daten in Solidity geschrieben und zu Bytecode kompiliert werden, der auf jedem Knoten identisch ausgeführt wird.
Die „ClearFake“-Kampagne verfeinerte diese Technik, indem sie das gesamte Payload-JavaScript statt lediglich in einer URL in der Blockchain speicherte, sodass der Schadcode vollständig zurückgegeben und im Browser des Opfers ausgeführt wird, ohne dass ein externes Hosting erforderlich ist. Eine Untersuchung von Google aus dem Oktober 2025 bestätigte, dass staatlich geförderte Akteure aus Nordkorea (UNC5342) diese Technik übernommen haben.
Blockchain-C&C ist für Cyberkriminelle aus operativer Sicht attraktiv, da es unveränderlich und dezentralisiert ist und keine Kosten verursacht: In eine Blockchain geschriebene Payload-Daten können weder in ein Sinkhole umgeleitet noch gelöscht oder beschlagnahmt werden. Sie werden über Tausende von Knoten repliziert, ohne dass ein zentraler Server existiert, der abgeschaltet werden könnte, und schließlich entstehen durch den Betrieb im BNB-Testnetz den Angreifern keine Kosten, da Test-BNB keinen monetären Wert hat und über öffentliche Faucets kostenlos erhältlich ist.
Die Contract-Achitektur
Diese Analyse begann als Vorfall im Rahmen von TrendAI Vision One™ Managed Detection Response (MDR), bei dem ein Mitarbeiter einer Kundenorganisation eine legitime Freizeit-Website besuchte und daraufhin Opfer einer mehrstufigen Kompromittierung wurde, die einen unbemerkt installierten, vollständig auf Python basierenden Remote-Access-Trojaner, einen versuchten Shellcode-Injection-Versuch sowie gezielte Angriffe auf Browser-Anmeldedaten umfasste.
Die gesamte Filterung, Weiterleitung und Overlay-Darstellung erfolgte clientseitig im Browser des Opfers nach dem Abruf aus den Smart Contracts, nicht innerhalb der Contract-Logik selbst.
Angriffsanalyse
Eine detaillierte Beschreibung des Angriffs beinhaltet der Originalbeitrag.
Fazit
Dieser Fall ist ein konkreter Beweis dafür, dass die Blockchain-basierte Payload-Übermittlung sich von einer bloßen Proof-of-Concept-Kuriosität zu einer operativen Bedrohung entwickelt hat.
Die in dieser Kampagne ausgenutzte „EtherHiding“-Technik eliminiert die am leichtesten zu störenden Komponenten traditioneller Malware-Infrastrukturen: Domains, IP-Adressen und Hosting-Anbieter. Alle vier in dieser Untersuchung identifizierten Smart Contracts sind zum Zeitpunkt der Erstellung dieses Artikels weiterhin im Testnetz der BNB Smart Chain aktiv. Keine Maßnahme eines Sicherheitsanbieters, Domain-Registrars oder einer Strafverfolgungsbehörde kann die darin gespeicherten Payloads verändern oder entfernen. Dies ist eine grundlegende Eigenschaft einer unveränderlichen, dezentralen Infrastruktur und erfordert, dass Sicherheitsverantwortliche in Unternehmen ihre Annahmen darüber überdenken, wie eine gegen Abschaltung resistente C&C-Infrastruktur aussieht.
Wir empfehlen Unternehmen, Kontrollmaßnahmen auf mehreren Ebenen zu implementieren:
- Auf der Netzwerkebene verhindert das Blockieren des ausgehenden JSON-RPC-Datenverkehrs zu bekannten RPC-Endpunkten des BNB-Smart-Chain-Testnet, die mit „bsc-testnet-rpc.publicnode[.]com“ beginnen, den Schritt der Vertragsabfrage, bevor eine Payload ausgeführt wird.
- Auf der Endpunkt-Ebene wird durch die Deaktivierung des Windows-WebClient-Dienstes auf Arbeitsstationen, die kein WebDAV benötigen, der Übertragungsmechanismus für den Remote-DLL-Loader vollständig unterbunden. Wo der WebClient nicht deaktiviert werden kann, sind Verhaltenserkennungsregeln, die auf „rundll32.exe“ mit UNC-Pfadargumenten abzielen, äußerst wirksam.
- Auf der Browserebene können Unternehmensrichtlinien zur Browserverwaltung, die den Schreibzugriff auf die Zwischenablage einschränken, den Social-Engineering-Schritt von „ClickFix“ unterbrechen, bevor das Opfer den eingeschleusten Befehl ausführt. Unternehmen sollten außerdem in Betracht ziehen, eth_call- und JSON-RPC-Muster in Web-Proxy-Protokollen zu blockieren oder als Warnung zu kennzeichnen, um frühzeitig auf „EtherHiding“-Aktivitäten in ihrer gesamten Infrastruktur aufmerksam zu werden.
- Auf der Endbenutzerebene sind Sensibilisierungsschulungen zu gefälschten CAPTCHAs und „ClickFix“-Köder die erste Verteidigungslinie gegen die Social-Engineering-Komponente, da die gesamte Kette nach der Infektion in diesem Fall eine einzige bewusste Aktion des Opfers erforderte.
TrendAI Vision One™ bietet die schichtübergreifenden Erkennungs- und Untersuchungsfunktionen, die eine vollständige Rekonstruktion dieses Falls ermöglichten.