Die XCTDH‑Kampagne versteckt ihre C2‑Adressen in Ethereum‑Transaktionen
Ende September 2026 hat die Ransom‑ISAC‑Intelligence‑Gruppe eine neue Technik namens „HashHiding“ veröffentlicht, die von der nordkoreanischen Ransomware‑Kampagne XCTDH verwendet wird, um die Adressen ihrer Command‑and‑Control‑Server in scheinbar leeren Ethereum‑Transaktionen zu verbergen.

Ende September 2026 veröffentlichte die auf Ransomware spezialisierte Intelligence‑Gruppe Ransom‑ISAC einen detaillierten Bericht, in dem eine neue Methode namens „HashHiding“ beschrieben wird, die von der XCTDH‑Ransomware‑Kampagne eingesetzt wird, die weithin Nordkorea zugeschrieben wird. Laut diesem Bericht haben die Betreiber von XCTDH begonnen, die Adresse des Command‑and‑Control‑Servers (C2) in das Empfänger‑Feld von Ethereum‑Transaktionen zu kodieren, wobei diese Felder entweder keine reale Adresse enthalten oder nur eine vernachlässigbare Menge an Krypto‑Assets transportieren. Diese Vorgehensweise soll es Analysten erschweren, den C2‑Server zu entdecken, während das Malware‑Programm gleichzeitig weiterhin dynamisch Informationen aus der Blockchain abrufen kann. Die Technik erhöht damit die Widerstandsfähigkeit der Infrastruktur gegenüber herkömmlichen Erkennungs‑ und Blockierungsmaßnahmen.
Wie die HashHiding‑Technik funktioniert
In einer normalen Ethereum‑Transaktion gibt das Feld „to“ die Empfängeradresse an. Die Forscher von Ransom‑ISAC haben beobachtet, dass die XCTDH‑Operatoren dieses Feld durch eine hexadezimale Zeichenkette ersetzen, die nach der Dekodierung die Kennung des C2‑Servers offenbart. Die Dekodierung beruht typischerweise auf einer umgekehrten Hash‑Funktion oder auf einer vom Malware‑Programm vordefinierten Zuordnungstabelle. Die eigentliche Transaktion kann dabei null Ether oder einen Betrag von weniger als 0,0001 ETH enthalten, was sie für Miner und Block‑Explorer wenig attraktiv macht, sie jedoch dauerhaft in der Blockchain verankert. Durch diese minimale Menge bleibt die Transaktion praktisch unsichtbar für die meisten Analyse‑Tools, während sie gleichzeitig als zuverlässiger Träger der C2‑Information dient.
Der Retrieval‑Komponente des Malware‑Programms stellt eine Anfrage an einen öffentlichen Ethereum‑Knoten oder an einen RPC‑Endpunkt, um die neuesten Transaktionen zu extrahieren, die das verdächtige Muster enthalten. Sobald die passende Transaktion identifiziert ist, wendet das Malware‑Programm dieselbe Dekodierlogik an, die von den Angreifern verwendet wird, rekonstruiert die IP‑Adresse oder den Domain‑Namen des C2‑Servers und initiiert anschließend eine verschlüsselte Verbindung, um Payloads oder Entschlüsselungsschlüssel herunterzuladen. Dieser Ansatz eliminiert die Notwendigkeit eines dynamischen DNS‑Eintrags oder einer fest codierten Serverliste, wodurch die Rotation des C2‑Servers nahezu unsichtbar für traditionelle Erkennungs‑ und Blockierungssysteme wird.
Beweise und Umfang der XCTDH‑Kampagne
Die Untersuchung von Ransom‑ISAC hat mehr als 2 600 Transaktionen identifiziert, die dem HashHiding‑Muster über einen Zeitraum von drei Monaten entsprechen – von Ende Juli bis Ende Oktober 2026. In diesem Zeitraum haben die Angreifer die kodierte Adresse viermal geändert, was zur Nutzung von drei unterschiedlichen C2‑Servern führte. Jede Adressänderung ging einer kurzen Testphase voraus, in der mehrere Dutzend Opfer den neuen Loader erhielten, bevor die neue Konfiguration breit ausgerollt wurde. Diese Zahlen belegen, dass die Technik kein einmaliger Test, sondern ein fest integrierter Bestandteil der Infrastruktur von XCTDH ist.
Neben Ethereum haben die Forscher festgestellt, dass dieselben Operatoren das HashHiding‑Schema auch auf anderen Smart‑Contract‑Netzwerken wie BNB Smart Chain, TRON und Aptos reproduzieren. Diese Diversifizierung zwingt Verteidiger dazu, gleichzeitig mehrere Block‑Explorer zu überwachen und Korrelation‑Regeln zwischen den verschiedenen Ledgers zu implementieren. Da jede Blockchain eigene Gebühren‑ und Bestätigungsparameter hat, erschwert dies die automatisierte Blockierung weiter, weil eine maskierte Adresse auf Ethereum schnell mit minimalen Kosten auf BNB Smart Chain repliziert werden kann.
Grenzen der Verschleierung
Obwohl HashHiding die Rotation des C2‑Servers gegenüber manuellen Blockierungen widerstandsfähiger macht, macht es das Malware‑Programm nicht unentdeckbar. Analysten können weiterhin verdächtige Transaktionen anhand von Filtern erkennen, die auf der Transaktionsgröße, dem Fehlen eines übertragenen Werts und dem Auftreten wiederkehrender hexadezimaler Muster basieren. Darüber hinaus muss der Dekodierungs‑Code im Malware‑Binary enthalten sein oder bei der ersten Infektion heruntergeladen werden, was einen Ansatzpunkt für statische oder dynamische Analyse‑Tools bietet.
Incident‑Response‑Teams haben begonnen, HashHiding‑Transaktionssignaturen in ihre Blockchain‑Überwachungssysteme zu integrieren. Diese Signaturen suchen nach Zieladressen, die keinem bekannten Wallet entsprechen und mit Beträgen unter einem vordefinierten Schwellenwert – typischerweise 0,001 ETH – verknüpft sind. Parallel dazu können Sandbox‑Lösungen das Verhalten des Malware‑Programms instrumentieren, um Aufrufe an Ethereum‑RPC‑APIs und die Dekodierung hexadezimaler Daten zu erkennen, was frühzeitige Alarme auslöst, bevor der Loader den C2‑Server kontaktiert.
- Ethereum-, BNB‑Smart‑Chain‑, TRON‑ und Aptos‑Transaktionen auf HashHiding‑Muster überwachen
- Filter für minimale Transaktionswerte einsetzen, um Mikro‑Transaktionen zu ignorieren
- Dekodierungs‑Signaturen in EDR‑ und Sandbox‑Lösungen integrieren
- RPC‑Anfragen zu vertrauenswürdigen, unternehmensinternen Knoten blockieren oder umleiten
- Indikatoren für Kompromittierung (IOCs) mit ISAC‑Gemeinschaften teilen, um koordinierte Reaktionen zu ermöglichen
Für Unternehmen bedeutet die Existenz von HashHiding, dass das bloße Blacklisting von IP‑Adressen oder Domains nicht mehr ausreicht, um die Infektionskette zu unterbrechen. Die Angreifer können die C2‑Adresse innerhalb weniger Stunden ändern, ohne dass Netzwerk‑Filter alarmieren, während die Transaktion dauerhaft in der öffentlichen Blockchain verzeichnet bleibt. Organisationen müssen daher ihr Erkennungs‑Perimeter auf Aktivitäten in öffentlichen Blockchains ausdehnen und dabei Netzwerk‑Traffic‑Analysen, RPC‑Log‑Auswertungen und Informationen zu verdächtigen Transaktionen kombinieren.
Angesichts dieser Erkenntnisse werden Sicherheitsteams aufgefordert, ihre Ransomware‑Playbooks zu aktualisieren und Verfahren zur Überwachung von Blockchains sowie spezifische Alarmregeln für die HashHiding‑Technik zu integrieren. Ransom‑ISAC empfiehlt zudem, die Zusammenarbeit zwischen Cloud‑Dienstleistern, Block‑Explorern und Krypto‑Börsen zu verstärken, um das Melden und die schnelle Neutralisierung maskierter Adressen zu erleichtern. Durch die Umsetzung dieser Maßnahmen können Verteidiger das durch die Ethereum‑Verschleierung verschaffte Vorteil der XCTDH‑Operatoren verringern und die Reichweite zukünftiger Kampagnen eindämmen.
Quellen
- Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques01net · 4. Oktober 2026
- XCTDH Adopts Hash HidingRansom-ISAC · 30. September 2026



