NoticiasCriptoHackers estatales convierten blockchains públicas en infraestructura de malware mientras los ataques de dead drop se disparan 440%

Hackers estatales convierten blockchains públicas en infraestructura de malware mientras los ataques de dead drop se disparan 440%

Autor: DailyCoin·

Puntos clave

  • Los blockchain dead drops crecieron aproximadamente 440% en el último año, con las escrituras maliciosas diarias en blockchain aumentando de 2.06 a 11.1, según Chainalysis.
  • La técnica almacena instrucciones de malware y punteros de comando y control en transacciones de blockchain públicas o contratos inteligentes, permitiendo a los atacantes cambiar de infraestructura sin reinfectar a las víctimas.
  • Grupos vinculados a Estados de Corea del Norte, Irán y Rusia representan ahora aproximadamente dos tercios de la nueva actividad de dead drops cada trimestre y cerca de la mitad de toda la actividad.
  • Operaciones documentadas incluyen malware norcoreano dirigido a desarrolladores de criptomonedas en múltiples blockchains, operadores iraníes que ocultan instrucciones en transacciones de Bitcoin y grupos rusos que operan malware por contrato mediante contratos inteligentes en Polygon.
  • Chainalysis sostiene que bloquear el tráfico de blockchain no es una defensa práctica y recomienda en su lugar monitorear las transacciones en busca de indicadores de actividad maliciosa.
Hackers estatales convierten blockchains públicas en infraestructura de malware mientras los ataques de dead drop se disparan 440%

Los atacantes están ocultando cada vez más datos de comando y control de malware dentro de transacciones de blockchain públicas — una técnica conocida como blockchain dead drops que creció aproximadamente 440% en el último año, según un informe del 17 de septiembre de la firma de análisis de blockchain Chainalysis. Al incrustar datos de comando y control (C2) en la actividad pública de blockchain, el método permite a los atacantes rotar su infraestructura sin tener que reinfectar a las víctimas.

Chainalysis señala que grupos patrocinados por Estados de Corea del Norte e Irán figuran ahora entre los adoptantes más activos de esta técnica.

Cómo funcionan los blockchain dead drops

Los blockchain dead drops (BDD) se apoyan en transacciones de blockchain públicas o contratos inteligentes para almacenar instrucciones de malware y punteros a la infraestructura de comando y control (C2). El nombre proviene del espionaje, donde un "dead drop" es un lugar donde se deja información o suministros para que otra parte los recoja sin contacto directo. En este caso, el malware consulta una blockchain pública en busca de instrucciones ocultas en lugar de depender únicamente de un servidor C2 convencional.

Las blockchains públicas son adecuadas para este papel porque son baratas para escribir, legibles por cualquier persona y difíciles de derribar para cualquier parte individual. Para los operadores de malware, esto significa que las instrucciones y punteros plantados en la cadena permanecen accesibles para las máquinas infectadas incluso cuando el resto de la infraestructura se reemplaza.

Dos enfoques son los más comunes:

  • Transacciones: Los atacantes ocultan direcciones de servidores, enlaces de malware u otras instrucciones dentro de las transacciones de blockchain.
  • Contratos inteligentes: El mismo tipo de información se almacena en contratos inteligentes, que pueden actualizarse cada vez que los atacantes mueven su infraestructura.

Una vez que el malware obtiene lo que necesita, el ataque se traslada fuera de la blockchain. A partir de ese momento, puede robar contraseñas y credenciales de criptomonedas o entregar a los atacantes el control remoto de la máquina infectada.

Investigadores de seguridad han observado a actores de amenazas de Irán, Corea del Norte y Rusia utilizando estos métodos. También están surgiendo variaciones más nuevas, incluidos esquemas que ocultan la dirección IP de un servidor de comando dentro de direcciones de billeteras de blockchain especialmente diseñadas.

La actividad de dead drops se acelera

Los operadores de malware han ocultado comandos en blockchains desde al menos 2013, pero la táctica se ha expandido considerablemente en los últimos años. Un punto de inflexión llegó en 2023 con EtherHiding, una técnica en la que los atacantes comenzaron a ocultar código malicioso dentro de contratos inteligentes.

Los investigadores de Chainalysis registraron un aumento de las escrituras maliciosas diarias en blockchain de 2.06 a 11.1 — un salto de 440% en menos de un año. La métrica rastrea los datos maliciosos — direcciones de servidores, enlaces e instrucciones — que los atacantes han plantado en la cadena. El informe vincula el crecimiento con el acceso más fácil a potentes herramientas de IA, que han redu la barrera técnica para los posibles atacantes. Los investigadores ahora rastrean sistemas de comando basados en blockchain en cinco blockchains importantes y más de una docena de cepas de malware.

Los hackers respaldados por Estados toman la delantera

Cuando la técnica apareció por primera vez, casi toda la actividad de blockchain dead drops se rastreaba hasta cibercriminales. Eso comenzó a cambiar a mediados de 2024, cuando grupos vinculados a Estados entraron en el panorama.

Según Chainalysis, los grupos vinculados a Estados representan ahora aproximadamente dos tercios de la nueva actividad de blockchain dead drops cada trimestre, y cerca de la mitad de toda la actividad. Los investigadores afirman que grupos vinculados a Corea del Norte, Irán y Rusia están desarrollando técnicas pioneras de los cibercriminales.

A esa escala, los blockchain dead drops han superado las campañas individuales de hacking. Estados hostiles y grupos criminales afiliados los utilizan ahora como infraestructura flexible que puede actualizarse, reutilizarse y compartirse en múltiples ataques.

Casos documentados

En 2025, hackers vinculados a Corea del Norte utilizaron múltiples blockchains para ocultar instrucciones de malware dirigido a desarrolladores de criptomonedas. Distribuir las instrucciones en varias blockchains proporcionó rutas de respaldo y dificultó la interrupción de la operación. El malware finalmente fue tras las credenciales cripto de las víctimas.

Operadores vinculados a Irán ocultaron instrucciones dentro de transacciones de Bitcoin. El malware recupera y decodifica los datos ocultos para localizar los servidores actuales de los atacantes — servidores que pueden reemplazarse sin actualizar el propio malware.

Mientras tanto, grupos criminales rusos están utilizando contratos inteligentes en Polygon para operar un servicio de malware por contrato. Un solo operador puede gestionar muchos contratos, lo que permite a diferentes clientes criminales compartir la misma infraestructura subyacente.

Detección de blockchain dead drops

Las blockchains públicas son baratas de usar y difíciles de cerrar. Chainalysis argumenta que bloquear el tráfico de blockchain no es una defensa práctica, ya que hacerlo podría interrumpir servicios cripto legítimos mientras los atacantes simplemente encontrarían otra ruta de entrada.

En cambio, los equipos de seguridad pueden monitorear las transacciones de blockchain en busca de indicios de actividad maliciosa. Debido a que los registros de blockchain son públicos y resistentes a la manipulación, también pueden ayudar a los investigadores a identificar a los atacantes y rastrear su infraestructura.