NachrichtenKryptoNordkorea und Iran mit 420-%-Anstieg bei Blockchain-basierter Malware-Aktivität in Verbindung gebracht: Chainalysis

Nordkorea und Iran mit 420-%-Anstieg bei Blockchain-basierter Malware-Aktivität in Verbindung gebracht: Chainalysis

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • Die bösartige Nutzung öffentlicher Blockchains zur Speicherung von Malware-Anweisungen und Infrastrukturdaten stieg über die vergangenen zwölf Monate um 420 %, wobei staatlich unterstützte Hacker für rund zwei Drittel der neuen Aktivität pro Quartal verantwortlich waren.
  • Chainalysis ordnete zuvor nicht zugerechnete Aktivitäten über Tron, Aptos und BNB Smart Chain der Gruppe UNC5342 zu, die mit Nordkorea in Verbindung steht und von Google Threat Intelligence beobachtet wird; verschlüsselte Zeiger leiteten infizierte Geräte zu einer BSC-Transaktion mit verschlüsselten Serveradressen.
  • Akteuren mit mutmaßlichen Verbindungen zum Iran gelang es, verschlüsselte Command-and-Control-Routingdaten auf der Bitcoin-Blockchain zu hinterlegen, indem sie kleine Zahlungen an eine bekannte Satoshi-Nakamoto-Adresse sendeten, die keine Verbindung zu den Angreifern hatte, aber als dauerhafte öffentliche Referenz für kompromittierte Geräte diente.
  • Die Speicherung von Malware-Daten auf öffentlichen Blockchains macht Kampagnen beständiger, da Einträge auch nach der Abschaltung von Domains, Servern oder Repositories erhalten bleiben; dieselbe Offenheit ermöglicht es Forschern jedoch, On-Chain-Spuren nachträglich zu rekonstruieren und zuzuordnen.
  • Chainalysis verzeichnete seit Juli 2025 einen Anstieg bösartiger Blockchain-Schreibvorgänge um 440 %, zeitgleich damit, dass leistungsstarke chinesische Open-Source-KI-Modelle in der Lage wurden, Schadcode mit eingeschränkten Sicherungsmechanismen zu erzeugen, wobei ein kausaler Zusammenhang nicht bewiesen werden konnte.
Nordkorea und Iran mit 420-%-Anstieg bei Blockchain-basierter Malware-Aktivität in Verbindung gebracht: Chainalysis

Die Zahl der Fälle, in denen Angreifer Malware-Anweisungen oder Infrastrukturinformationen auf öffentlichen Blockchains speicherten, ist über die vergangenen zwölf Monate um 420 % gestiegen, wobei staatlich unterstützte Hacker für rund zwei Drittel der neuen Aktivität pro Quartal verantwortlich waren. Das geht aus einem Bericht des Blockchain-Analyseunternehmens Chainalysis hervor.

Chainalysis identifizierte Betreiber mit Verbindungen nach Nordkorea und dem Iran unter den staatlichen Akteuren, die diese Technik anwenden. In einem der Ergebnisse des Berichts ordnete das Analyseunternehmen zuvor nicht zugerechnete Aktivitäten über Tron, Aptos und BNB Smart Chain (BSC) hinweg der Gruppe UNC5342 zu, die mit Nordkorea in Verbindung steht und von Google Threat Intelligence beobachtet wird. Die Bezeichnung "UNC" wird von Google-Forschern für Cluster bösartiger Aktivitäten verwendet, die zusammengefasst, aber noch nicht formell benannt wurden.

Verschlüsselte Zeiger, die in Tron- und Aptos-Transaktionen eingebettet waren, lenkten infizierte Geräte auf dieselbe BSC-Transaktion, wobei Tron als erste Route diente und Aptos als Rückfallebene, so Chainalysis. Die BSC-Transaktion enthielt verschlüsselte Serveradressen und Konfigurationsdaten, die kompromittierte Geräte mit Off-Chain-Infrastruktur für Fernzugriff und Datendiebstahl verbanden.

Nach Angaben von Chainalysis erhöht die Nutzung öffentlicher Blockchains die Beständigkeit von Malware-Kampagnen, da die gespeicherten Informationen auch nach der Abschaltung von Domains, Servern oder Code-Repositories zugänglich bleiben. Diese Permanenz wirkt however in beide Richtungen: Da die Einträge auf offenen Ledgern liegen, können Forscher On-Chain-Spuren nachträglich rekonstruieren und zuordnen, wie die eigene Nachverfolgung der Multi-Chain-Routen im Bericht zeigt. Im Jahr 2025 setzten nordkoreanische Hacker eine ähnliche Technik namens EtherHiding ein, um Krypto-Diebstahl-Code in Smart Contracts zu platzieren.

KI-Tools beschleunigen bösartige Schreibvorgänge

Das Unternehmen verzeichnete auch seit Juli 2025 einen Anstieg bösartiger Blockchain-Schreibvorgänge um 440 %, dem Zeitpunkt, zu dem leistungsstarke chinesische Open-Source-KI-Modelle nach eigenen Angaben in der Lage wurden, Schadcode mit nur eingeschränkten Sicherungsmechanismen zu erzeugen.

Eric Jard, Leiter der Forschung zu Cyberkriminalität bei Chainalysis, sagte gegenüber Cointelegraph, die Forscher hätten eine "klare zeitliche Assoziation" beobachtet, könnten jedoch nicht beweisen, dass die Akteure, die die bösartigen Transaktionen und Contracts veröffentlichten, die Modelle zur Steigerung ihrer Produktivität nutzten.

Dem Iran zugeschriebene Akteure speichern Malware-Anweisungen auf Bitcoin

Chainalysis identifizierte außerdem Bedrohungsakteure, bei denen der Verdacht besteht, dass sie mit dem iranischen Geheimdienstministerium in Verbindung stehen, und die verschlüsselte Command-and-Control-Routingdaten auf der Bitcoin-Blockchain hinterlegten.

Das Unternehmen erklärte, seine Einschätzung beruhe auf der Malware-Familie, der Dekodierungsmethode, dem Timing und der Server-Infrastruktur, die mit zuvor gemeldeten iranischen Operationen in Zusammenhang stehen, und nicht allein auf der Blockchain-Aktivität.

Laut Bericht überwiesen von Angreifern kontrollierte Wallets kleine Zahlungen an eine bekannte Bitcoin-Adresse, die historisch mit dem Bitcoin-Schöpfer Satoshi Nakamoto in Verbindung gebracht wird. Chainalysis erklärte, die Adresse habe keine Verbindung zu den Angreifern gehabt und diente als dauerhaft öffentlicher Ort, an dem infizierte Geräte aktualisierte Anweisungen abrufen konnten. Das Bitcoin-Ledger läuft seit seinem Start im Jahr 2009 ununterbrochen, was solchen On-Chain-Referenzen eine Langlebigkeit verleiht, die herkömmliches Hosting nicht garantieren kann.

Die Angreifer konnten ihre Server-Infrastruktur ändern, indem sie eine weitere Bitcoin-Transaktion veröffentlichten, woraufhin die infizierten Geräte die neuen Informationen automatisch abrufen würden. Sobald die Malware diese Anweisungen erhalten hatte, verlagerte sich die Operation Off-Chain, um Aktivitäten durchzuführen, die Fernzugriff, Diebstahl von Zugangsdaten und die Verbreitung zusätzlicher Schadsoftware umfassen konnten.