A campanha XCTDH oculta endereços de comando de seus malwares no Ethereum
No final de setembro de 2026, o grupo de inteligência Ransom‑ISAC revelou uma nova técnica, chamada “HashHiding”, usada pela campanha de ransomware norte‑coreana XCTDH para esconder os endereços de seus servidores de comando em transações Ethereum falsas.

No final de setembro de 2026, o grupo de inteligência especializado em ransomware Ransom‑ISAC publicou um relatório detalhando um novo método, batizado de “HashHiding”, utilizado pela campanha de ransomware XCTDH, amplamente atribuída à Coreia do Norte. Segundo o relatório, os operadores da XCTDH começaram a codificar o endereço do servidor de comando e controle (C2) em campos de destinatário de transações Ethereum que não correspondem a nenhum endereço real ou que transportam apenas uma quantidade insignificante de cripto‑ativos. Essa técnica tem como objetivo tornar a descoberta do servidor C2 mais difícil para os analistas de segurança, ao mesmo tempo em que mantém a capacidade do malware de recuperar dinamicamente a informação a partir da blockchain.
Como funciona a técnica HashHiding
Em uma transação Ethereum padrão, o campo “to” indica o endereço do destinatário. Os pesquisadores da Ransom‑ISAC observaram que os operadores da XCTDH substituem esse endereço por uma cadeia hexadecimal que, quando decodificada, revela o identificador do servidor C2. A decodificação normalmente se baseia em uma função de hash invertida ou em uma tabela de correspondência pré‑estabelecida pelo malware. A própria transação pode conter zero ether ou um valor inferior a 0,0001 ETH, o que a torna pouco interessante para mineradores e exploradores de blocos, mas suficiente para ser registrada de forma permanente na cadeia.
O componente de recuperação do malware consulta um nó Ethereum público ou um ponto de acesso RPC para extrair as transações mais recentes que contenham o padrão suspeito. Uma vez identificada a transação, o código do malware aplica a mesma lógica de decodificação usada pelos operadores, reconstrói o endereço IP ou o nome de domínio do servidor C2 e, em seguida, estabelece uma conexão criptografada para baixar as cargas úteis ou as chaves de descriptografia. Essa abordagem elimina a necessidade de um servidor DNS dinâmico ou de uma lista codificada rigidamente, tornando a rotação do servidor quase invisível aos sistemas de detecção tradicionais.
Evidências e alcance da campanha XCTDH
A investigação conduzida pelo Ransom‑ISAC permitiu identificar mais de 2 600 transações que correspondem ao modelo HashHiding em um período de três meses, do final de julho ao final de outubro de 2026. Durante essa janela, os operadores alteraram o endereço codificado quatro vezes, o que resultou no uso de três servidores C2 distintos. Cada mudança de endereço foi acompanhada por um curto período de teste em que várias dezenas de vítimas receberam o novo carregador, antes que a nova configuração fosse amplamente disseminada. Esses números confirmam que a técnica não é um teste isolado, mas sim um componente integrado da cadeia de infraestrutura da XCTDH.
Além do Ethereum, os pesquisadores constataram que os mesmos operadores reproduzem o padrão HashHiding em outras redes de contratos inteligentes, como BNB Smart Chain, TRON e Aptos. Essa diversificação obriga as equipes de defesa a monitorar simultaneamente vários exploradores de blocos e a estabelecer regras de correlação entre os diferentes ledgers. O fato de cada cadeia possuir seus próprios parâmetros de taxa e confirmação complica ainda mais a implementação de bloqueios automatizados, pois um endereço mascarado no Ethereum pode ser rapidamente replicado na BNB Smart Chain com um custo marginal.
Limitações da ocultação
Embora a técnica HashHiding torne a rotação do servidor C2 mais resistente a bloqueios manuais, ela não torna o malware indetectável. Os analistas ainda podem identificar transações suspeitas usando filtros baseados no tamanho da transação, na ausência de valor transferido e na presença de padrões hexadecimais recorrentes. Além disso, o código do malware que realiza a decodificação deve estar presente no binário ou ser baixado durante a primeira infecção, o que fornece um ponto de ancoragem para soluções de detecção baseadas em análise estática ou dinâmica.
As equipes de resposta a incidentes começaram a integrar assinaturas de transação HashHiding em seus sistemas de monitoramento da blockchain. Essas assinaturas buscam endereços de destino que não correspondem a nenhuma carteira conhecida e que estão associados a valores inferiores a um limiar pré‑definido, geralmente 0,001 ETH. Paralelamente, as soluções de sandbox podem instrumentar o comportamento do malware para detectar chamadas às APIs RPC do Ethereum e a decodificação de dados hexadecimais, o que gera alertas precoces antes que o carregador contate o servidor C2.
- Monitorar transações Ethereum, BNB Smart Chain, TRON e Aptos em busca de padrões de HashHiding
- Implantar filtros de valor mínimo para ignorar micro‑transações suspeitas
- Integrar assinaturas de decodificação nas soluções EDR e sandbox
- Bloquear ou redirecionar solicitações RPC para nós de confiança controlados pela empresa
- Compartilhar indicadores de comprometimento (IOCs) com as comunidades ISAC para uma resposta coordenada
Para as empresas, a presença do HashHiding significa que a simples inclusão em lista negra de endereços IP ou domínios não é mais suficiente para interromper a cadeia de infecção. Os atores maliciosos podem mudar o endereço C2 em poucas horas sem alertar os sistemas de filtragem de rede, ao mesmo tempo em que mantêm um registro permanente na blockchain. As organizações, portanto, precisam ampliar seu perímetro de detecção para incluir atividades da blockchain pública, combinando análises de tráfego de rede, logs de chamadas RPC e inteligência sobre transações suspeitas.
À luz dessas descobertas, as equipes de cibersegurança são convidadas a atualizar seus playbooks de resposta a ransomware, incluindo procedimentos de monitoramento da blockchain e regras de alerta específicas para a técnica HashHiding. O Ransom‑ISAC também recomenda reforçar a cooperação entre provedores de serviços de nuvem, exploradores de blocos e plataformas de troca, a fim de facilitar a notificação e a neutralização rápida de endereços mascarados. Ao adotar essas medidas, os defensores poderão reduzir a vantagem que a ocultação no Ethereum confere aos operadores da XCTDH e limitar o alcance de suas futuras campanhas.
Fontes
- Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques01net · 4 de outubro de 2026
- XCTDH Adopts Hash HidingRansom-ISAC · 30 de setembro de 2026



