News

Webrat sfrutta la blockchain TON per nascondersi: il malware che ruba account diventa più difficile da bloccare

Una nuova versione di Webrat, malware progettato per sottrarre dati e credenziali, utilizza ora la blockchain TON (The Open Network) per recuperare gli indirizzi dei server controllati dai criminali informatici. La tecnica rende più complicato interrompere le comunicazioni del virus: quando un server viene individuato e bloccato, gli aggressori possono modificare l’indirizzo memorizzato sulla blockchain e indirizzare il malware verso una nuova infrastruttura.

La scoperta arriva dagli specialisti del centro di ricerca sulle minacce informatiche Solar 4RAYS, secondo cui questa variante aggiornata di Webrat è stata individuata su VirusTotal alla fine dell’estate 2026.

Il malware rappresenta una minaccia particolarmente insidiosa perché può essere distribuito attraverso software apparentemente innocuo, come cheat per videogiochi, programmi pirata e versioni modificate di applicazioni e servizi.

Webrat può rubare account Steam, Telegram e criptovalute

Una volta installato sul computer, Webrat può sottrarre credenziali e altre informazioni sensibili. Tra gli obiettivi indicati dagli esperti figurano account appartenenti a servizi popolari come Steam e Telegram, oltre a wallet di criptovalute e altri dati memorizzati sul dispositivo.

Le sue capacità non si limiterebbero però al furto delle credenziali. Il malware può consentire agli aggressori di assumere un controllo più ampio del sistema compromesso e scaricare ulteriori programmi indesiderati, compresi miner e altri software dannosi.

Normalmente un malware di questo tipo deve comunicare con un server di comando e controllo, spesso indicato con la sigla C2. È attraverso questa infrastruttura che i criminali possono inviare istruzioni alla macchina infetta, stabilire quali informazioni raccogliere, indicare dove trasferire i dati oppure ordinare il download di ulteriori componenti malevoli.

Individuare l’indirizzo del server C2 è quindi uno degli strumenti a disposizione dei ricercatori di sicurezza. Il dominio o l’IP può essere ricavato analizzando il codice del malware, osservando il traffico generato da una macchina compromessa oppure confrontando le connessioni con database contenenti infrastrutture malevole già conosciute.

Una volta identificato il server, bloccarne l’accesso può interrompere almeno una parte delle attività del malware. È proprio questo meccanismo che gli sviluppatori della nuova versione di Webrat cercano di aggirare.

Leggi anche:

La blockchain TON nasconde il server degli hacker

Invece di memorizzare direttamente nel malware l’indirizzo della propria infrastruttura, Webrat sfrutta una tecnica conosciuta come Blockchain Dead Drop (BDD).

Il principio consiste nell’utilizzare una blockchain pubblica come punto dal quale recuperare informazioni necessarie per raggiungere il server di comando e controllo. Il malware installato sul computer consulta quindi la blockchain, trova l’indirizzo IP indicato dagli aggressori e soltanto dopo stabilisce la connessione con il server.

Questo approccio rende la neutralizzazione più complessa. Una blockchain pubblica non può essere semplicemente bloccata nella sua interezza senza impedire anche numerose attività legittime e il traffico generato per consultarla può risultare meno evidente rispetto a una connessione diretta verso un dominio già classificato come pericoloso.

Nel caso della nuova versione di Webrat entra in gioco TON, rete blockchain dotata di smart contract programmabili. Gli aggressori possono aggiornare all’interno di questi contratti l’indirizzo IP dell’infrastruttura da utilizzare.

Se un server viene bloccato, quindi, è possibile indicarne un altro senza dover necessariamente modificare e distribuire una nuova versione del malware.

Le richieste possono sembrare normale traffico TON

Secondo Vasily Shtyrkov, analista malware di Solar 4RAYS citato nella fonte, la tecnica Blockchain Dead Drop è conosciuta da tempo, ma recentemente i ricercatori avrebbero iniziato a osservare con maggiore frequenza nuove implementazioni basate proprio sull’infrastruttura TON.

Nel caso analizzato, Webrat sarebbe in grado di ottenere l’IP del server di comando e controllo attraverso un servizio TON API. Dal punto di vista dei sistemi di monitoraggio, una richiesta diretta verso un’infrastruttura criminale può essere relativamente semplice da classificare come anomala quando l’indirizzo è già noto. Una comunicazione apparentemente associata a un servizio blockchain legittimo può invece richiedere un’analisi più approfondita.

Ciò non significa che Webrat sia diventato letteralmente “invulnerabile”. La nuova tecnica rende soprattutto più difficile neutralizzarne l’infrastruttura affidandosi al semplice blocco di un singolo indirizzo IP.

La distinzione è importante: il malware può ancora essere individuato e contrastato attraverso altri indicatori e sistemi di sicurezza, mentre la blockchain viene utilizzata principalmente per aumentare la resilienza delle comunicazioni con gli aggressori.

Perché blockchain e smart contract interessano i cybercriminali

L’utilizzo di smart contract introduce un ulteriore vantaggio per gli aggressori: una volta distribuiti sulla blockchain, questi programmi beneficiano delle caratteristiche decentralizzate e persistenti della rete.

Secondo gli esperti di Solar 4RAYS, tecniche di questo genere potrebbero diventare più frequenti perché riducono la dipendenza dei criminali da un’infrastruttura facilmente sequestrabile o bloccabile.

Per gli utenti rimane quindi particolarmente importante evitare le modalità attraverso cui Webrat viene distribuito. Cheat per videogiochi, software pirata e client modificati provenienti da fonti non affidabili possono essere utilizzati come esca per installare il malware.

La nuova variante mostra inoltre come servizi e infrastrutture blockchain legittimi possano essere sfruttati impropriamente per rendere più resistente una campagna malevola. In questo caso, il problema non è TON in sé, ma il modo in cui i criminali informatici utilizzano la sua infrastruttura per nascondere e aggiornare dinamicamente le informazioni necessarie al funzionamento di Webrat.

Fonte

Ti potrebbe interessare:
Segui guruhitech su:

Esprimi il tuo parere!

Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.

Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].

Condividi l'articolo

Scopri di più da GuruHiTech

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

0 0 voti
Article Rating
Iscriviti
Notificami
guest
0 Commenti
Più recenti
Vecchi Le più votate