Unit 42 披露 Web3 云供应链攻击演进:从 EtherHiding 到 NullReceiver
Evolution of Web3 in Cloud Supply Chain Attacks
AI 导读
Unit 42 梳理了威胁行为者将命令与控制基础设施迁移到 Web3 区块链网络的演进路径,从恶意软件二进制中硬编码的静态 C2 端点,升级为通过智能合约交易动态更新整个僵尸网络和蠕虫基础设施。报告指出软件供应链入侵已成为针对企业云环境的主要初始访问途径,攻击者通过投毒开源依赖绕过传统认证边界,从开发者端点和 CI/CD 管线中窃取提权的云身份 token、服务账号密钥和部署密钥。报告将 Web3 C2 分为三个阶段:EtherHiding 依赖硬编码智能合约地址读取 C2 域名,TxDataHiding 把加密 C2 载荷嵌入交易 calldata 并跨 TRON、Aptos、BSC 多链回退,NullReceiver 则从零值交易的 20 字节收款地址中直接提取 C2 IPv4 地址,不留任何可检查的代码结构或域名字符串。