NachrichtenKryptoStaatliche Hacker machen öffentliche Blockchains zur Schadsoftware-Infrastruktur, während Dead-Drop-Angriffe um 440 % steigen

Staatliche Hacker machen öffentliche Blockchains zur Schadsoftware-Infrastruktur, während Dead-Drop-Angriffe um 440 % steigen

Autor: DailyCoin·

Wichtige Erkenntnisse

  • Blockchain Dead Drops wuchsen laut Chainalysis im vergangenen Jahr um rund 440 %, wobei die täglichen bösartigen Blockchain-Schreibvorgänge von 2,06 auf 11,1 stiegen.
  • Die Technik speichert Schadsoftware-Anweisungen und Command-and-Control-Verweise in öffentlichen Blockchain-Transaktionen oder Smart Contracts, sodass Angreifer ihre Infrastruktur austauschen können, ohne Opfer erneut zu infizieren.
  • Staatlich verknüpfte Gruppen aus Nordkorea, dem Iran und Russland machen inzwischen etwa zwei Drittel der neuen Dead-Drop-Aktivität pro Quartal und rund die Hälfte der gesamten Aktivität aus.
  • Dokumentierte Operationen umfassen nordkoreanische Schadsoftware gegen Krypto-Entwickler über mehrere Blockchains, iranische Betreiber, die Anweisungen in Bitcoin-Transaktionen versteckten, und russische Gruppen, die über Polygon-Smart-Contracts Malware-for-Hire anbieten.
  • Chainalysis argumentiert, dass das Blockieren von Blockchain-Datenverkehr keine praktikable Verteidigung ist, und empfiehlt stattdessen, Transaktionen auf Indikatoren bösartiger Aktivität zu überwachen.
Staatliche Hacker machen öffentliche Blockchains zur Schadsoftware-Infrastruktur, während Dead-Drop-Angriffe um 440 % steigen

Angreifer verbergen Command-and-Control-Daten von Schadsoftware zunehmend in öffentlichen Blockchain-Transaktionen – eine Technik, die als Blockchain Dead Drops bekannt ist und der ein Bericht vom 17. September des Blockchain-Analyseunternehmens Chainalysis zufolge im vergangenen Jahr um rund 440 % zugelegt hat. Durch das Einbetten von Command-and-Control-Daten (C2) in öffentliche Blockchain-Aktivitäten können Angreifer ihre Infrastruktur austauschen, ohne die Opfer erneut infizieren zu müssen.

Chainalysis weist darauf hin, dass staatlich unterstützte Gruppen aus Nordkorea und dem Iran inzwischen zu den aktivsten Anwendern der Technik zählen.

Wie Blockchain Dead Drops funktionieren

Blockchain Dead Drops (BDD) nutzen öffentliche Blockchain-Transaktionen oder Smart Contracts, um Schadsoftware-Anweisungen und Verweise auf Command-and-Control-Infrastruktur (C2) zu speichern. Der Name entstammt der Spionage, wo ein „Dead Drop“ ein Ort ist, an dem Informationen oder Materialien hinterlegt werden, damit eine andere Partei sie ohne direkten Kontakt abholen kann. In diesem Fall prüft die Schadsoftware eine öffentliche Blockchain auf versteckte Anweisungen, statt sich ausschließlich auf einen konventionellen C2-Server zu verlassen.

Öffentliche Blockchains eignen sich für diese Rolle, weil Schreibvorgänge dort günstig sind, sie von jedem gelesen werden können und es für eine einzelne Partei schwierig ist, sie abzuschalten. Für Schadsoftware-Betreiber bedeutet das: Anweisungen und Verweise, die On-Chain hinterlegt sind, bleiben für infizierte Maschinen abrufbar, selbst wenn der Rest der Infrastruktur ausgetauscht wird.

Zwei Ansätze sind am häufigsten:

  • Transaktionen: Angreifer verstecken Serveradressen, Links zu Schadsoftware oder andere Anweisungen in Blockchain-Transaktionen.
  • Smart Contracts: Dieselben Informationen werden in Smart Contracts gespeichert, die sich aktualisieren lassen, sobald Angreifer ihre Infrastruktur verlagern.

Sobald die Schadsoftware die benötigten Daten abgerufen hat, verlagert sich der Angriff von der Blockchain. Danach kann sie Passwörter und Krypto-Zugangsdaten abgreifen oder Angreifern die Fernsteuerung der infizierten Maschine übergeben.

Sicherheitsforscher haben iranische, nordkoreanische und russische Bedrohungsakteure bei der Anwendung dieser Methoden beobachtet. Neue Varianten ebenfalls, darunter Schemata, bei denen die IP-Adresse eines Command-Servers in speziell konstruierten Blockchain-Wallet-Adressen versteckt wird.

Dead-Drop-Aktivität beschleunigt sich

Schadsoftware-Betreiber verbergen Befehle seit mindestens 2013 auf Blockchains, doch die Taktik hat sich in den letzten Jahren stark ausgeweitet. Ein Wendepunkt kam 2023 mit EtherHiding, einer Technik, bei der Angreifer begannen, bösartigen Code in Smart Contracts zu verstecken.

Chainalysis-Forscher verzeichneten einen Anstieg der täglichen bösartigen Blockchain-Schreibvorgänge von 2,06 auf 11,1 – ein Sprung von 440 % in weniger als einem Jahr. Die Metrik erfasst bösartige Daten – Serveradressen, Links und Anweisungen –, die Angreifer On-Chain hinterlegt haben. Der Bericht führt das Wachstum auf den leichteren Zugang zu leistungsfähigen KI-Tools zurück, die die technische Hürde für potenzielle Angreifer gesenkt haben. Forscher verfolgen inzwischen blockchainbasierte Command-Systeme über fünf große Blockchains und mehr als ein Dutzend Schadsoftware-Stämme hinweg.

Staatlich unterstützte Hacker übernehmen die Führung

Als die Technik erstmals auftauchte, ging fast die gesamte Blockchain-Dead-Drop-Aktivität auf Cyberkriminelle zurück. Das begann sich Mitte 2024 zu verschieben, als staatlich verknüpfte Gruppen den Raum betraten.

Laut Chainalysis machen staatlich verknüpfte Gruppen inzwischen etwa zwei Drittel der neuen Blockchain-Dead-Drop-Aktivität pro Quartal und rund die Hälfte der gesamten Aktivität aus. Forscher sagen, dass Gruppen mit Verbindungen zu Nordkorea, dem Iran und Russland auf Techniken aufbauen, die Cyberkriminelle zuerst entwickelt haben.

In diesem Umfang haben Blockchain Dead Drops einzelne Hacking-Kampagnen längst übertroffen. Feindliche Staaten und verbündete kriminelle Gruppen nutzen sie inzwischen als flexible Infrastruktur, die aktualisiert, wiederverwendet und über mehrere Angriffe hinweg geteilt werden kann.

Dokumentierte Fälle

Im Jahr 2025 nutzten Hacker mit Verbindungen zu Nordkorea mehrere Blockchains, um Anweisungen für Schadsoftware zu verbergen, die auf Krypto-Entwickler abzielte. Die Verteilung der Anweisungen auf mehrere Blockchains bot Ausweichrouten und machte die Operation schwerer zu stören. Die Schadsoftware zielte letztlich auf die Krypto-Zugangsdaten der Opfer.

Betreiber mit Verbindungen zum Iran versteckten Anweisungen in Bitcoin-Transaktionen. Die Schadsoftware ruft die versteckten Daten ab und dekodiert sie, um die aktuellen Server der Angreifer zu finden – Server, die ausgetauscht werden können, ohne die Schadsoftware selbst aktualisieren zu müssen.

Russische kriminelle Gruppen nutzen derweil Smart Contracts auf Polygon, um einen Malware-for-Hire-Dienst zu betreiben. Ein einzelner Betreiber kann viele Contracts verwalten, sodass verschiedene kriminelle Kunden dieselbe zugrunde liegende Infrastruktur nutzen können.

Erkennung von Blockchain Dead Drops

Öffentliche Blockchains sind günstig zu nutzen und schwer abzuschalten. Chainalysis argumentiert, dass das Blockieren von Blockchain-Datenverkehr keine praktikable Verteidigung ist, da dies legitime Krypto-Dienste stören könnte, während Angreifer schlicht einen anderen Weg hinein finden würden.

Stattdessen können Sicherheitsteams Blockchain-Transaktionen auf Anzeichen bösartiger Aktivität überwachen. Da Blockchain-Einträge öffentlich und manipulationssicher sind, können sie Ermittlern auch helfen, Angreifer zu identifizieren und ihre Infstruktur zurückzuverfolgen.