Report: Aeternum sposta il C2 su Polygon

Aeternum sposta il proprio command-and-control su smart contract pubblici di Polygon, quindi non dipende da server o domini da abbattere. Il punto che sfugge alla lettura istintiva è che il piano di controllo non vive più su infrastruttura sequestrabile: vive sulla blockchain, dove resta disponibile anche se gli host infetti vengono isolati. Il loader in C++ fa interrogare agli endpoint compromessi gli RPC pubblici di Polygon per leggere istruzioni in chiaro o cifrate e usarle come comandi. In questo modo l’operatore può cambiare il comportamento della campagna senza rialzare un backend tradizionale, e i tentativi di takedown o di sinkhole perdono efficacia contro il canale di controllo vero. Per chi fa SOC, threat hunting e incident response, il caso segnala uno spostamento del problema: il controllo del malware va cercato anche nel traffico verso la blockchain e nella logica delle transazioni, non solo nei domini o negli IP. Quando il C2 è on-chain, la persistenza dell’infrastruttura sopravvive al singolo host o alla singola campagna.

Part of the PlainSec briefing for 2026-08-11

Editions

Sources