Nueva botnet Orchard genera DGA con información de transacciones bitcoin

Summary: 360 Netlab descubre una botnet que usa datos de transacciones Bitcoin para generar dominios DGA, dificultando enormemente su detección.

360 Netlab describe a Orchard como una evolución interesante dentro del ecosistema de botnets: en lugar de depender únicamente de algoritmos predecibles basados en tiempo para generar dominios DGA, introduce un elemento externo y dinámico —las transacciones de Bitcoin— como fuente de entropía.

Este enfoque complica significativamente la defensa. Mientras los DGA tradicionales permiten a los analistas anticipar patrones y bloquear dominios antes de que sean utilizados, el uso de datos de blockchain introduce una capa de imprevisibilidad que reduce la eficacia de técnicas clásicas de detección.

El modelo híbrido de Orchard, que combina dominios hardcodeados con generación dinámica, refuerza su resiliencia frente a interrupciones. Aunque sus capacidades funcionales —recolección de información, ejecución de comandos y descarga de payloads— no son nuevas, la forma en que protege su infraestructura C2 sí lo es.

En conjunto, el caso muestra cómo los atacantes están explorando fuentes de datos abiertas y descentralizadas para mejorar la evasión, elevando el nivel de complejidad para los equipos de defensa.

Key facts

  • Orchard es una botnet que utiliza DGA con información de transacciones de Bitcoin
  • Tres versiones de Orchard se han identificado desde febrero de 2021
  • La última versión de Orchard incorpora información de transacciones de Bitcoin para generar dominios DGA separados

Why it matters

El uso de blockchain como base para DGA introduce un nuevo desafío en la detección de botnets y obliga a repensar estrategias defensivas tradicionales.

Embedded content for: Nueva botnet Orchard genera DGA con información de transacciones bitcoin