“UNC5142 āđāļāđ EtherHiding āļāļ BNB Smart Chain āđāļāļ·āđāļāđāļāļĢāđāļĄāļąāļĨāđāļ§āļĢāđ — āđāļĄāļ·āđāļāļāļĨāđāļāļāđāļāļāļāļĨāļēāļĒāđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļēāļāļāļēāļāļĢāļĢāļĄāđāļāđāļāļāļĢāđ” — āļāļēāļ WordPress āļŠāļđāđ Smart Contract: āļāļēāļĢāđāļāļĄāļāļĩāļāļĩāđāļĨāđāļāļāļŦāļāđāļĨāļ°āļĒāļēāļāļāļ°āļŦāļĒāļļāļ
āļĢāļēāļĒāļāļēāļāļĢāđāļ§āļĄāļāļēāļ Mandiant āđāļĨāļ° Google Threat Intelligence Group (GTIG) āđāļāļīāļāđāļāļĒāļāļēāļĢāđāļāļĄāļāļĩāđāļāđāļāļāļĢāđāļĢāļđāļāđāļāļāđāļŦāļĄāđāđāļāļĒāļāļĨāļļāđāļĄ UNC5142 āļāļķāđāļāđāļāđāđāļāļāļāļīāļ “EtherHiding” āļāļ BNB Smart Chain āđāļāļ·āđāļāļāđāļāļāđāļĨāļ°āļŠāđāļāļĄāļąāļĨāđāļ§āļĢāđāļāđāļēāļ smart contracts āđāļāļĒāđāļĄāđāļāđāļāļāđāļāđāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāđāļāļāđāļāļīāļĄ
āđāļāļāļāļĩāđāļāļ°āđāļŪāļŠāļāđāļĄāļąāļĨāđāļ§āļĢāđāļāļāđāļāđāļĄāļāļŦāļĢāļ·āļ IP āļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļđāļāļāļĨāđāļāļāđāļāđ UNC5142 āļāļąāļ payload āđāļ§āđāđāļ smart contract āļāļĩāđāļāļĒāļđāđāļāļāļāļĨāđāļāļāđāļāļ āļāļķāđāļāļĄāļĩāļāļļāļāļŠāļĄāļāļąāļāļī “āđāļāļĨāļĩāđāļĒāļāđāļĄāđāđāļāđ” āđāļĨāļ° “āļĨāļāđāļĄāđāđāļāđ” āļāļģāđāļŦāđāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāļēāļĢāļĨāļāđāļāļāđāļāđāļāđāļāđāļĄāđāđāļāđ
āļĄāļąāļĨāđāļ§āļĢāđāđāļĢāļīāđāļĄāļāđāļāļāļēāļāļāļēāļĢāļāļąāļ JavaScript āļāļāđāļ§āđāļāđāļāļāđ WordPress āļāļĩāđāļāļđāļāđāļāļēāļ° āļāļķāđāļāđāļŦāļĨāļāļāļąāļ§āļāļēāļ§āļāđāđāļŦāļĨāļāļāļ·āđāļ CLEARSHORT — āļāļąāļ§āļāļĩāđāļāļ°āđāļāļ·āđāļāļĄāļāđāļāļāļąāļ BNB Smart Chain āļāđāļēāļ Web3.js āđāļāļ·āđāļāļāļķāļāļŠāļāļĢāļīāļāļāđāļāļąāļāđāļāļāļēāļ smart contract āđāļĨāļ°āđāļŠāļāļāļŦāļāđāļēāļāđāļēāļāļŦāļĨāļāļāļĨāļ§āļ āđāļāđāļ “āļāļąāļāđāļāļāļĢāļ°āļāļ” āļŦāļĢāļ·āļ “āļāļĢāļ§āļāļŠāļāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ” āđāļāļ·āđāļāļŦāļĨāļāļāđāļŦāđāļāļđāđāđāļāđāļāļĨāļīāļ
āļĢāļ°āļāļ smart contract āļāļĩāđāđāļāđāļĄāļĩ 3 āļāļąāđāļ:
1ïļâĢ āļāļąāđāļāđāļĢāļ: āļāļģāļŦāļāđāļēāļāļĩāđāđāļāđāļ router āļāļĩāđāđāļāļĒāļąāļ contract āļāļąāļāđāļ
2ïļâĢ āļāļąāđāļāļŠāļāļ: āļāļģ reconnaissance āđāļĨāļ° fingerprinting āđāļŦāļĒāļ·āđāļ
3ïļâĢ āļāļąāđāļāļŠāļēāļĄ: āđāļāđāļ URL āļāļāļ payload āđāļĨāļ°āļāļĩāļĒāđ AES āļŠāļģāļŦāļĢāļąāļāļāļāļāļĢāļŦāļąāļŠ
āļāļēāļĢāļāļąāļāđāļāļ payload āļŦāļĢāļ·āļāļāļĩāļĒāđāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļāđāļ§āļĒāļāļļāļĢāļāļĢāļĢāļĄāļĢāļēāļāļēāļāļđāļ (āļāļĢāļ°āļĄāļēāļ $0.25–$1.50) āđāļāļĒāđāļĄāđāļāđāļāļāđāļāļĨāļĩāđāļĒāļāđāļāđāļāļŦāļĨāļąāļāļāļāļ contract — āļāļģāđāļŦāđāļĢāļ°āļāļāļĄāļĩāļāļ§āļēāļĄāļĒāļ·āļāļŦāļĒāļļāđāļāļŠāļđāļāđāļĨāļ°āļāđāļāļāļļāļāļāđāļģ
UNC5142 āļĒāļąāļāđāļāđ Cloudflare Pages āđāļāļ·āđāļāđāļŪāļŠāļāđāļŦāļāđāļē phishing āđāļāđāļ reCAPTCHA āļāļĨāļāļĄ, āļŦāļāđāļēāļāļ§āļēāļĄāđāļāđāļāļŠāđāļ§āļāļāļąāļ§āļāļĨāļāļĄ, āđāļĨāļ°āļŦāļāđāļēāļāļĢāļ§āļāļŠāļāļ bot āļāļĨāļāļĄ āļāļķāđāļāļŦāļĨāļāļāļāļđāđāđāļāđāđāļŦāđāļāļĨāļīāļāđāļĨāļ°āļāļīāļāļĄāļąāļĨāđāļ§āļĢāđ
āļĄāļąāļĨāđāļ§āļĢāđāļāļĩāđāđāļāđāļĄāļĩāļŦāļĨāļēāļĒāļāļąāļ§ āđāļāđāļ:
CLEARSHORT: JavaScript downloader
VIDAR āđāļĨāļ° LUMMAC.V2: āļŠāļģāļŦāļĢāļąāļ Windows
RADTHIEF: āļāđāļĄāļĒ credentials
ATOMIC: āļŠāļģāļŦāļĢāļąāļ macOS — āđāļāđ bash script āđāļĨāļ° bypass quarantine
āļāļĨāļļāđāļĄāļāļĩāđāļĒāļąāļāļĄāļĩāđāļāļĢāļāļŠāļĢāđāļēāļ infrastructure āđāļāļāļāļđāđāļāļāļēāļ (Main āđāļĨāļ° Secondary) āđāļāļ·āđāļāļŦāļĨāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļđāļāļāļīāļāļĢāļ°āļāļ āđāļĨāļ°āđāļāđ wallet āļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ OKX exchange āđāļāļāļēāļĢāļāđāļēāļĒāļāđāļēāļāļļāļĢāļāļĢāļĢāļĄ
UNC5142 āđāļāđ EtherHiding āļāļ BNB Smart Chain āđāļāļ·āđāļāđāļāļĢāđāļĄāļąāļĨāđāļ§āļĢāđ
āļāļąāļ payload āđāļ smart contract āļāļĩāđāļĨāļāđāļĄāđāđāļāđ
āđāļĢāļīāđāļĄāļāđāļāļāļēāļāđāļ§āđāļāđāļāļāđ WordPress āļāļĩāđāļāļđāļāđāļāļēāļ°
āđāļŦāļĨāļ CLEARSHORT JavaScript downloader
āđāļāđ Web3.js āđāļāļ·āđāļāļĄāļāđāļāļāļąāļ smart contract āđāļāļ·āđāļāļāļķāļ payload
āđāļŠāļāļāļŦāļāđāļēāļāđāļēāļāļŦāļĨāļāļāļĨāļ§āļāđāļŦāđāđāļŦāļĒāļ·āđāļāļāļĨāļīāļ
Smart contract āļĄāļĩ 3 āļāļąāđāļ: router → reconnaissance → payload
āļāļąāļāđāļāļāđāļāđāļāđāļ§āļĒāļāļļāļĢāļāļĢāļĢāļĄāļĢāļēāļāļēāļāļđāļ
āđāļāđ Cloudflare Pages āđāļāļ·āđāļāđāļŪāļŠāļāđāļŦāļāđāļē phishing
āđāļāđāļ reCAPTCHA āļāļĨāļāļĄ āđāļĨāļ°āļŦāļāđāļēāļāļĢāļ§āļāļŠāļāļ bot
āļĄāļąāļĨāđāļ§āļĢāđāļāļĩāđāđāļāđ: CLEARSHORT, VIDAR, LUMMAC.V2, RADTHIEF, ATOMIC
āļāļĢāļāļāļāļĨāļļāļĄāļāļąāđāļ Windows āđāļĨāļ° macOS
āđāļāļĢāļāļŠāļĢāđāļēāļ infrastructure āđāļāļāļāļđāđāļāļāļēāļ (Main āđāļĨāļ° Secondary)
āđāļāđ wallet āļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ OKX exchange
https://securityonline.info/unc5142-uses-etherhiding-to-deploy-malware-via-bnb-smart-chain-smart-contracts/ ðĄïļ “UNC5142 āđāļāđ EtherHiding āļāļ BNB Smart Chain āđāļāļ·āđāļāđāļāļĢāđāļĄāļąāļĨāđāļ§āļĢāđ — āđāļĄāļ·āđāļāļāļĨāđāļāļāđāļāļāļāļĨāļēāļĒāđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļēāļāļāļēāļāļĢāļĢāļĄāđāļāđāļāļāļĢāđ” — āļāļēāļ WordPress āļŠāļđāđ Smart Contract: āļāļēāļĢāđāļāļĄāļāļĩāļāļĩāđāļĨāđāļāļāļŦāļāđāļĨāļ°āļĒāļēāļāļāļ°āļŦāļĒāļļāļ
āļĢāļēāļĒāļāļēāļāļĢāđāļ§āļĄāļāļēāļ Mandiant āđāļĨāļ° Google Threat Intelligence Group (GTIG) āđāļāļīāļāđāļāļĒāļāļēāļĢāđāļāļĄāļāļĩāđāļāđāļāļāļĢāđāļĢāļđāļāđāļāļāđāļŦāļĄāđāđāļāļĒāļāļĨāļļāđāļĄ UNC5142 āļāļķāđāļāđāļāđāđāļāļāļāļīāļ “EtherHiding” āļāļ BNB Smart Chain āđāļāļ·āđāļāļāđāļāļāđāļĨāļ°āļŠāđāļāļĄāļąāļĨāđāļ§āļĢāđāļāđāļēāļ smart contracts āđāļāļĒāđāļĄāđāļāđāļāļāđāļāđāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāđāļāļāđāļāļīāļĄ
āđāļāļāļāļĩāđāļāļ°āđāļŪāļŠāļāđāļĄāļąāļĨāđāļ§āļĢāđāļāļāđāļāđāļĄāļāļŦāļĢāļ·āļ IP āļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļđāļāļāļĨāđāļāļāđāļāđ UNC5142 āļāļąāļ payload āđāļ§āđāđāļ smart contract āļāļĩāđāļāļĒāļđāđāļāļāļāļĨāđāļāļāđāļāļ āļāļķāđāļāļĄāļĩāļāļļāļāļŠāļĄāļāļąāļāļī “āđāļāļĨāļĩāđāļĒāļāđāļĄāđāđāļāđ” āđāļĨāļ° “āļĨāļāđāļĄāđāđāļāđ” āļāļģāđāļŦāđāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāļēāļĢāļĨāļāđāļāļāđāļāđāļāđāļāđāļĄāđāđāļāđ
āļĄāļąāļĨāđāļ§āļĢāđāđāļĢāļīāđāļĄāļāđāļāļāļēāļāļāļēāļĢāļāļąāļ JavaScript āļāļāđāļ§āđāļāđāļāļāđ WordPress āļāļĩāđāļāļđāļāđāļāļēāļ° āļāļķāđāļāđāļŦāļĨāļāļāļąāļ§āļāļēāļ§āļāđāđāļŦāļĨāļāļāļ·āđāļ CLEARSHORT — āļāļąāļ§āļāļĩāđāļāļ°āđāļāļ·āđāļāļĄāļāđāļāļāļąāļ BNB Smart Chain āļāđāļēāļ Web3.js āđāļāļ·āđāļāļāļķāļāļŠāļāļĢāļīāļāļāđāļāļąāļāđāļāļāļēāļ smart contract āđāļĨāļ°āđāļŠāļāļāļŦāļāđāļēāļāđāļēāļāļŦāļĨāļāļāļĨāļ§āļ āđāļāđāļ “āļāļąāļāđāļāļāļĢāļ°āļāļ” āļŦāļĢāļ·āļ “āļāļĢāļ§āļāļŠāļāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ” āđāļāļ·āđāļāļŦāļĨāļāļāđāļŦāđāļāļđāđāđāļāđāļāļĨāļīāļ
āļĢāļ°āļāļ smart contract āļāļĩāđāđāļāđāļĄāļĩ 3 āļāļąāđāļ:
1ïļâĢ āļāļąāđāļāđāļĢāļ: āļāļģāļŦāļāđāļēāļāļĩāđāđāļāđāļ router āļāļĩāđāđāļāļĒāļąāļ contract āļāļąāļāđāļ
2ïļâĢ āļāļąāđāļāļŠāļāļ: āļāļģ reconnaissance āđāļĨāļ° fingerprinting āđāļŦāļĒāļ·āđāļ
3ïļâĢ āļāļąāđāļāļŠāļēāļĄ: āđāļāđāļ URL āļāļāļ payload āđāļĨāļ°āļāļĩāļĒāđ AES āļŠāļģāļŦāļĢāļąāļāļāļāļāļĢāļŦāļąāļŠ
āļāļēāļĢāļāļąāļāđāļāļ payload āļŦāļĢāļ·āļāļāļĩāļĒāđāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļāđāļ§āļĒāļāļļāļĢāļāļĢāļĢāļĄāļĢāļēāļāļēāļāļđāļ (āļāļĢāļ°āļĄāļēāļ $0.25–$1.50) āđāļāļĒāđāļĄāđāļāđāļāļāđāļāļĨāļĩāđāļĒāļāđāļāđāļāļŦāļĨāļąāļāļāļāļ contract — āļāļģāđāļŦāđāļĢāļ°āļāļāļĄāļĩāļāļ§āļēāļĄāļĒāļ·āļāļŦāļĒāļļāđāļāļŠāļđāļāđāļĨāļ°āļāđāļāļāļļāļāļāđāļģ
UNC5142 āļĒāļąāļāđāļāđ Cloudflare Pages āđāļāļ·āđāļāđāļŪāļŠāļāđāļŦāļāđāļē phishing āđāļāđāļ reCAPTCHA āļāļĨāļāļĄ, āļŦāļāđāļēāļāļ§āļēāļĄāđāļāđāļāļŠāđāļ§āļāļāļąāļ§āļāļĨāļāļĄ, āđāļĨāļ°āļŦāļāđāļēāļāļĢāļ§āļāļŠāļāļ bot āļāļĨāļāļĄ āļāļķāđāļāļŦāļĨāļāļāļāļđāđāđāļāđāđāļŦāđāļāļĨāļīāļāđāļĨāļ°āļāļīāļāļĄāļąāļĨāđāļ§āļĢāđ
āļĄāļąāļĨāđāļ§āļĢāđāļāļĩāđāđāļāđāļĄāļĩāļŦāļĨāļēāļĒāļāļąāļ§ āđāļāđāļ:
ð CLEARSHORT: JavaScript downloader
ð VIDAR āđāļĨāļ° LUMMAC.V2: āļŠāļģāļŦāļĢāļąāļ Windows
ð RADTHIEF: āļāđāļĄāļĒ credentials
ð ATOMIC: āļŠāļģāļŦāļĢāļąāļ macOS — āđāļāđ bash script āđāļĨāļ° bypass quarantine
āļāļĨāļļāđāļĄāļāļĩāđāļĒāļąāļāļĄāļĩāđāļāļĢāļāļŠāļĢāđāļēāļ infrastructure āđāļāļāļāļđāđāļāļāļēāļ (Main āđāļĨāļ° Secondary) āđāļāļ·āđāļāļŦāļĨāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļđāļāļāļīāļāļĢāļ°āļāļ āđāļĨāļ°āđāļāđ wallet āļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ OKX exchange āđāļāļāļēāļĢāļāđāļēāļĒāļāđāļēāļāļļāļĢāļāļĢāļĢāļĄ
â
UNC5142 āđāļāđ EtherHiding āļāļ BNB Smart Chain āđāļāļ·āđāļāđāļāļĢāđāļĄāļąāļĨāđāļ§āļĢāđ
âĄïļ āļāļąāļ payload āđāļ smart contract āļāļĩāđāļĨāļāđāļĄāđāđāļāđ
â
āđāļĢāļīāđāļĄāļāđāļāļāļēāļāđāļ§āđāļāđāļāļāđ WordPress āļāļĩāđāļāļđāļāđāļāļēāļ°
âĄïļ āđāļŦāļĨāļ CLEARSHORT JavaScript downloader
â
āđāļāđ Web3.js āđāļāļ·āđāļāļĄāļāđāļāļāļąāļ smart contract āđāļāļ·āđāļāļāļķāļ payload
âĄïļ āđāļŠāļāļāļŦāļāđāļēāļāđāļēāļāļŦāļĨāļāļāļĨāļ§āļāđāļŦāđāđāļŦāļĒāļ·āđāļāļāļĨāļīāļ
â
Smart contract āļĄāļĩ 3 āļāļąāđāļ: router → reconnaissance → payload
âĄïļ āļāļąāļāđāļāļāđāļāđāļāđāļ§āļĒāļāļļāļĢāļāļĢāļĢāļĄāļĢāļēāļāļēāļāļđāļ
â
āđāļāđ Cloudflare Pages āđāļāļ·āđāļāđāļŪāļŠāļāđāļŦāļāđāļē phishing
âĄïļ āđāļāđāļ reCAPTCHA āļāļĨāļāļĄ āđāļĨāļ°āļŦāļāđāļēāļāļĢāļ§āļāļŠāļāļ bot
â
āļĄāļąāļĨāđāļ§āļĢāđāļāļĩāđāđāļāđ: CLEARSHORT, VIDAR, LUMMAC.V2, RADTHIEF, ATOMIC
âĄïļ āļāļĢāļāļāļāļĨāļļāļĄāļāļąāđāļ Windows āđāļĨāļ° macOS
â
āđāļāļĢāļāļŠāļĢāđāļēāļ infrastructure āđāļāļāļāļđāđāļāļāļēāļ (Main āđāļĨāļ° Secondary)
âĄïļ āđāļāđ wallet āļāļĩāđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļ OKX exchange
https://securityonline.info/unc5142-uses-etherhiding-to-deploy-malware-via-bnb-smart-chain-smart-contracts/