Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
I threat actor hanno aggiornato sistematicamente l'infrastruttura di command-and-control per utilizzare Web3 e smart contract blockchain. La scoperta, pubblicata da Unit 42 di Palo Alto Networks, documenta due campagne — ChainDrop e PolinRider — che sfruttano la compromissione della supply chain open-source come vettore di accesso iniziale verso ambienti cloud enterprise.
La posta in gioco è architetturale: i tradizionali controlli di sicurezza basati sul blocco di domini e indirizzi IP statici perdono efficacia contro C2 decentralizzati che si aggiornano con una singola transazione.
- La campagna ChainDrop ha infettato oltre 400 pacchetti npm, inclusi keyv e cacheable-request, usando uno worm con preinstall script hook
- ChainDrop impiega la tecnica EtherHiding per interrogare smart contract Ethereum e ottenere dinamicamente endpoint di esfiltrazione criptati
- PolinRider estende l'attacco a npm, Go modules e Packagist, con risoluzione C2 su TRON, Aptos e Binance Smart Chain
- Secondo il 2026 Unit 42 Global Incident Response Report, il 65% delle tecniche di accesso iniziale è identity-based
Da domini hardcoded a smart contract: l'architettura EtherHiding di ChainDrop
ChainDrop, attribuita alla famiglia Shai-Hulud, rappresenta l'evoluzione del malware supply chain in direzione della cloud enterprise. Il worm ha infettato oltre 400 pacchetti npm, inclusi due pacchetti di rilievo come keyv e cacheable-request, iniettando script di preinstallazione che si attivano durante l'installazione delle dipendenze.
Il meccanismo di C2 si fonda su EtherHiding. I threat actor pubblicano transazioni su smart contract Ethereum che contengono informazioni cifrate dinamicamente: queste transazioni, quando interrogati dai loader presenti nei pacchetti compromessi, restituiscono gli endpoint attuali per l'esfiltrazione — indirizzi IP o domini.
La natura immutabile ma aggiornabile della blockchain garantisce che una singola transazione possa ridefinire l'intera infrastruttura di botnet, rendendo inefficaci i blocchi basati su threat intelligence di tipo statico.
La persistenza è altrettanto aggressiva. ChainDrop inietta hook di task persistenti che si attivano quando uno sviluppatore apre un progetto o avvia una sessione di AI coding. La ricerca di credenziali IAM cloud, token CI/CD e chiavi OIDC ephemeral avviene sia su disco sia nella memoria dei processi di build in esecuzione.
Le credenziali estratte possono fornire accesso diretto a console e API di gestione cloud, bypassando MFA qualora altri controlli non siano presenti.
"Threat actors have systematically upgraded their command-and-control (C2) infrastructure to use Web3, also known as Web 3.0 or decentralized blockchain web architectures" — Unit 42/Palo Alto Networks
PolinRider e la logica multi-chain: TRON, Aptos e zero-data resolution
La campagna PolinRider amplia il raggio d'azione oltre npm, toccando Go modules e Packagist. I loader sono nascosti in file di configurazione del repository, risorse web e automazioni dell'IDE workspace, aumentando la superficie di infezione oltre il solo ecosistema JavaScript.
L'architettura C2 di PolinRider si distingue per l'uso di meccanismi Web3 multi-chain. I loader risolvono dinamicamente gli endpoint C2 attraverso query di transazione su network come TRON, Aptos e Binance Smart Chain. La tecnica NullReceiver, nominata ma non dettagliata tecnicamente nella fonte, rientra nella categoria della zero-data address resolution.
Gli attori della minaccia dispiegano architetture ibride con multiple tecniche Web3 per massimizzare l'affidabilità del C2, usando zero-data transfers come canale di backup nel caso in cui i gateway RPC primari o le query multi-chain vengano bloccati.
Il 65% dell'accesso iniziale passa per l'identity: il contesto del report Unit 42
Il 2026 Unit 42 Global Incident Response Report colloca le compromissioni della supply chain software tra i leading initial access vector per gli ambienti cloud enterprise. Il report contestualizza questo dato con un dato di rilievo: il 65% delle tecniche di accesso iniziale è identity-based.
Questo conferma che l'obiettivo finale dei loader supply chain è l'appropriazione di credenziali e token, non il mero defacement o il cryptojacking. I pacchetti open-source compromessi non colpiscono endpoint utente generici, ma workstation di sviluppatori e runner CI/CD — superfici ad alto privilegio con accesso a pipeline di deployment e ambienti cloud produttivi.
L'estrazione di token OIDC ephemeral è particolarmente rilevante perché questi token, pur essendo temporanei, possono avere durata sufficiente a stabilire sessioni laterali nei servizi cloud target.
Cosa fare adesso
Il dossier di Unit 42 documenta un cambio di paradigma con implicazioni concrete per le organizzazioni che gestiscono ambienti cloud enterprise. Tre elementi richiedono attenzione immediata.
Primo: ispezionare il traffico verso endpoint blockchain. I controlli enterprise orientati al traffico DNS, HTTP/S e alle comunicazioni su porte standard non rilevano comunicazioni C2 verso RPC gateway e nodi validatori. Le query di smart contract su Ethereum, TRON, Aptos e Binance Smart Chain attraversano reti aziendali senza ispezione specifica nei deployment tradizionali.
Secondo: verificare la provenienza dei 400+ pacchetti npm compromessi, inclusi keyv e cacheable-request. La catena di fiducia si rompe a monte di qualsiasi scansione runtime: il codice malevolo entra attraverso dipendenze transitive prima che strumenti di sicurezza post-installazione possano intervenire.
Terzo: monitorare i processi di build per accessi a memoria che coinvolgono token CI/CD e chiavi OIDC ephemeral. Il 65% delle tecniche di accesso iniziale identity-based documentato da Unit 42 indica che la compromissione di queste credenziali è il fine ultimo delle campagne ChainDrop e PolinRider, non un effetto collaterale.
Implicazioni per la cloud security
Il passaggio da domini hardcoded a smart contract blockchain come backbone C2 rappresenta una sfida qualitativamente diversa per i team di sicurezza. Le infrastrutture Web3 non dipendono da registrazioni DNS rinnovabili o da hosting compromettibili: una volta distribuito lo smart contract, il C2 persiste sulla blockchain fino a interventi specifici sui wallet di controllo.
Le architetture ibride documentate da Unit 42 — con EtherHiding su Ethereum, query multi-chain su TRON, Aptos e Binance Smart Chain, e zero-data transfers come backup — confermano che i threat actor stanno investendo in resilienza operativa, non in proof-of-concept.
Per le organizzazioni, il punto di attacco resta la supply chain open-source. I 400+ pacchetti npm di ChainDrop e l'estensione a Go modules e Packagist di PolinRider dimostrano che nessun ecosistema di package manager è esente dal rischio.
Il dato del 65% di tecniche identity-based nel 2026 Unit 42 Global Incident Response Report fornisce la metrica di riferimento: la difesa della supply chain è diventata difesa dell'identità cloud, e i controlli statici di rete non bastano più.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://unit42.paloaltonetworks.com/web3-cloud-supply-chain-attacks/
- https://unit42.paloaltonetworks.com/tools/
- https://unit42.paloaltonetworks.com/atoms/
- https://unit42.paloaltonetworks.com/about-unit-42/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.