Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Nota metodologica: Questo articolo si basa sul report Unit 42 del 7 ottobre 2026, unica fonte primaria strutturata disponibile; non è stata possibile corroborazione indipendente. La data 2026-10-07 è riportata dalla fonte primaria senza ulteriore contestualizzazione temporale.
Gli attori delle minacce hanno aggiornato sistematicamente l'infrastruttura di command-and-control per utilizzare Web3 e smart contract blockchain decentralizzate. Il report di Unit 42 documenta due campagne — ChainDrop e PolinRider — che mostrano il passaggio da endpoint C2 statici a meccanismi di esfiltrazione dinamici. La supply chain software cloud è il punto di ingresso: i registri open-source distribuiscono il malware, mentre smart contract e transazioni blockchain gestiscono il controllo remoto.
- La campagna ChainDrop ha infettato oltre 400 pacchetti npm, inclusi keyv e cacheable-request, usando EtherHiding su Ethereum per distribuire dinamicamente endpoint di esfiltrazione.
- PolinRider estende l'attacco a npm, Go modules e Packagist con loader nascosti in file di configurazione, risorse web e automazioni IDE, risolvendo C2 via multi-chain TRON, Aptos, Binance Smart Chain e tecniche zero-data NullReceiver.
- ChainDrop cerca credenziali IAM cloud, token worker CI/CD e chiavi OIDC federation in memoria dei processi di build oltre che su disco, con accesso diretto a console e API di gestione cloud.
- Gli attori delle minacce dispiegano architetture ibride con multiple tecniche Web3 C2 e canali di backup zero-data per massimizzare affidabilità.
Fatti dal report: come funziona il C2 Web3
Unit 42 riporta che gli attori delle minacce "hanno aggiornato sistematicamente la loro infrastruttura di command-and-control per utilizzare Web3, noto anche come Web 3.0 o architetture web blockchain decentralizzate". Il passaggio documentato va "dall'uso di endpoint C2 statici hard-coded nei binari del malware all'uso di smart contract basati su Web3". Questo consente di "aggiornare dinamicamente intere botnet e infrastrutture worm con una singola transazione di smart contract".
Il report identifica due campagne che dimostrano questa evoluzione.
ChainDrop (famiglia Shai-Hulud) ha infettato oltre 400 pacchetti npm. Il malware usa EtherHiding per interrogare transazioni smart contract su Ethereum che contengono "informazioni criptate dinamicamente per endpoint di esfiltrazione IP o dominio". ChainDrop cerca "chiavi IAM effimere dei provider cloud, token worker delle pipeline CI/CD e chiavi di federazione OIDC a breve durata" in memoria dei processi di build oltre che su disco. Le credenziali estratte forniscono accesso diretto a console e API di gestione cloud, bypassando MFA se altri controlli sono assenti. ChainDrop "inietta hook di task persistenti che si attivano all'apertura di un progetto o all'avvio di una sessione di AI coding".
PolinRider si estende su npm, Go modules e Packagist con loader nascosti in file di configurazione repository, risorse web e automazione workspace IDE. I loader "risolvono dinamicamente gli endpoint C2 usando meccanismi Web3", con "query multi-chain su reti come TRON, Aptos e Binance Smart Chain (BSC)" e "tecniche di risoluzione indirizzi zero-data come NullReceiver". Gli attori "dispiegano multiple di queste meccanismi in un'architettura ibrida" e "usano trasferimenti zero-data come canale di backup".
"Threat actors have systematically upgraded their command-and-control (C2) infrastructure to use Web3, also known as Web 3.0 or decentralized blockchain web architectures" — Unit 42, 'Evolution of Web3 in Cloud Supply Chain Attacks'
Analisi redazionale: il paradosso della decentralizzazione
Il report posiziona le campagne in un trend più ampio. Il '2026 Unit 42 Global Incident Response Report' indica che i compromessi della supply chain software sono diventati il principale vettore di accesso iniziale per gli ambienti cloud enterprise. Dati contestuali dello stesso report — non direttamente collegati alle campagne Web3 C2 — segnalano che gli attacchi con AI sono 4 volte più veloci nel passare da accesso iniziale a esfiltrazione, che il 65% degli accessi iniziali avviene tramite tecniche identity-based, e che l'87% degli attacchi si estende su multiple superfici.
L'evoluzione documentata solleva un paradosso strutturale. Le proprietà che rendono la blockchain resistente alla censura — immutabilità, assenza di autorità centrale, accesso permissionless — sono le stesse che ne impediscono il blocco come canale C2. I sistemi di sicurezza aziendali sono progettati per rilevare domini e IP malevoli, non per analizzare transazioni smart contract. Il perimetro tradizionale non si estende alla blockchain.
La separazione tra livelli è critica per la comprensione. I registri open-source (npm, Go modules, Packagist) sono il vettore di ingresso: distribuiscono il codice malevolo. La blockchain è il livello di persistenza e controllo: aggiorna i canali C2 dopo l'infezione iniziale. Confondere i due rischia di mascherare la natura bifase dell'attacco.
Cosa cambia
Il report non contiene raccomandazioni operative specifiche. Le implicazioni si desumono dai meccanismi documentati.
Gli scanner di sicurezza tradizionali rilevano domini/IP hard-coded ma non possono bloccare smart contract blockchain per C2. Questo è un limite architetturale, non una carenza temporanea. La capacità di aggiornare intere botnet con una singola transazione elimina la finestra temporale tra rilevamento di un endpoint e sua sostituzione: non c'è più endpoint da rilevare, ma una funzione di risoluzione dinamica.
La ricerca di credenziali in memoria dei processi di build — non solo su disco — espande la superficie di raccolta oltre i repository e i file di configurazione. I token CI/CD e le chiavi OIDC a breve durata, progettati per ridurre la persistenza, diventano bersagli durante il loro ciclo di vita attivo.
Gli hook IDE e le sessioni AI coding come trigger di riattivazione introducono un vettore legato all'ambiente di sviluppo, non al sistema operativo. La persistenza non richiede più modifiche al sistema: basta l'apertura di un progetto in un ambiente integrato.
Chiusura
Le campagne ChainDrop e PolinRider documentate da Unit 42 non rappresentano una trasformazione strutturale del crimine informatico, ma un'evoluzione tattica specifica. Il passaggio da endpoint C2 statici a smart contract blockchain è misurabile, replicabile e — per le caratteristiche della tecnologia sottostante — particolarmente difficile da invertire con gli strumenti attuali. La fonte non quantifica il numero di vittime enterprise né il volume di credenziali effettivamente esfiltrate. La data del report, 7 ottobre 2026, non è ulteriormente contestualizzata.
Fonte: Unit 42, Palo Alto Networks — "Evolution of Web3 in Cloud Supply Chain Attacks" (7 ottobre 2026). URL: https://unit42.paloaltonetworks.com/web3-cloud-supply-chain-attacks/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://unit42.paloaltonetworks.com/web3-cloud-supply-chain-attacks/
- https://unit42.paloaltonetworks.com/tools/
- https://unit42.paloaltonetworks.com/atoms/
- https://unit42.paloaltonetworks.com/about-unit-42/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.