Corea del Norte e Irán vinculados a un aumento del 420% en actividad de malware en blockchains: Chainalysis
Puntos clave
- •El uso malicioso de blockchains públicas para almacenar instrucciones de malware y datos de infraestructura creció 420% en los últimos 12 meses, con hackers vinculados a Estados responsables de cerca de dos tercios de la nueva actividad cada trimestre.
- •Chainalysis vinculó actividad previamente no atribuida en Tron, Aptos y BNB Smart Chain con UNC5342, un grupo asociado a Corea del Norte monitoreado por Google Threat Intelligence, con punteros codificados que dirigían dispositivos infectados a una transacción de BSC que contenía direcciones de servidores cifradas.
- •Presuntos actores vinculados a Irán colocaron datos de enrutamiento de comando y control codificados en la blockchain de Bitcoin al enviar pagos pequeños a una conocida dirección asociada a Satoshi Nakamoto, que no tenía conexión con los atacantes pero servía como referencia pública permanente para los dispositivos comprometidos.
- •Almacenar datos de malware en blockchains públicas hace que las campañas sean más duraderas porque las entradas persisten incluso después de que dominios, servidores o repositorios son retirados, aunque la misma apertura permite a los investigadores reconstruir y atribuir huellas en la cadena.
- •Chainalysis registró un salto del 440% en escrituras maliciosas en blockchain desde julio de 2025, coincidiendo con que los modelos de IA chinos de código abierto de alta capacidad se volvieron capaces de producir código malicioso con salvaguardas limitadas, aunque no se pudo demostrar un vínculo causal.

La cantidad de veces que atacantes almacenaron instrucciones de malware o información de infraestructura en blockchains públicas aumentó 420% en los últimos 12 meses, con hackers vinculados a Estados responsables de aproximadamente dos tercios de la nueva actividad cada trimestre, según un informe de la firma de análisis de blockchain Chainalysis.
Chainalysis identificó a operadores vinculados a Corea del Norte e Irán entre los actores estatales que adoptan esta técnica. En uno de los hallazgos del informe, la firma de análisis conectó actividad previamente no atribuida que abarca Tron, Aptos y BNB Smart Chain (BSC) con UNC5342, un grupo vinculado a Corea del Norte monitoreado por Google Threat Intelligence. La designación "UNC" es utilizada por los investigadores de Google para agrupaciones de actividad maliciosa que han sido agrupadas pero aún no han sido nombradas formalmente.
Punteros codificados incrustados en transacciones de Tron y Aptos dirigían a los dispositivos infectados a la misma transacción de BSC, con Tron como la primera ruta y Aptos como respaldo, reportó Chainalysis. La transacción de BSC contenía direcciones de servidores cifradas y datos de configuración que conectaban los dispositivos comprometidos con infraestructura fuera de la cadena utilizada para acceso remoto y robo de datos.
Según Chainalysis, el uso de blockchains públicas aumenta la durabilidad de las campañas de malware porque la información almacenada sigue siendo accesible incluso después de que los dominios, servidores o repositorios de código son retirados. La misma permanencia corta en ambos sentidos: dado que las entradas se encuentran en ledgers abiertos, los investigadores pueden reconstruir y atribuir huellas en la cadena después de los hechos, como lo demuestra el propio rastreo de las rutas multichain en el informe. En 2025, hackers norcoreanos emplearon una técnica similar, conocida como EtherHiding, para colocar código que roba criptomonedas en contratos inteligentes.
Herramientas de IA aceleran las escrituras maliciosas
La firma también registró un aumento del 440% en escrituras maliciosas en blockchain desde julio de 2025, cuando señaló que los modelos de inteligencia artificial chinos de código abierto de alta capacidad se volvieron capaces de producir código malicioso con salvaguardas limitadas.
Eric Jardine, líder de investigación de ciberdelitos de Chainalysis, dijo a Cointelegraph que los investigadores observaron una "claro asociación puntual en el tiempo", pero no pudieron demostrar que los actores que publicaron las transacciones y contratos maliciosos hubieran utilizado los modelos para aumentar su producción.
Actores vinculados a Irán colocan instrucciones de malware en Bitcoin
Chainalysis también identificó a actores de amenazas que sospecha están vinculados al Ministerio de Inteligencia de Irán escribiendo datos de enrutamiento de comando y control codificados en la blockchain de Bitcoin.
La compañía indicó que su evaluación se basó en la familia de malware, el método de decodificación, el momento y la infraestructura de servidores asoci con operaciones iraníes reportadas previamente, y no únicamente en la actividad en la blockchain.
Según el informe, billeteras controladas por los atacantes enviaron pagos pequeños a una conocida dirección de Bitcoin con vínculos históricos con el creador de Bitcoin, Satoshi Nakamoto. Chainalysis señaló que la dirección no tenía conexión con los atacantes y servía como una ubicación pública permanente donde los dispositivos infectados podían consultar instrucciones actualizadas. El ledger de Bitcoin ha operado de manera continua desde su lanzamiento en 2009, lo que otorga a tales referencias en la cadena una longevidad que el alojamiento convencional no puede garantizar.
Los atacantes podían cambiar su infraestructura de servidores publicando otra transacción de Bitcoin, tras lo cual los dispositivos infectados recuperarían automáticamente la nueva información. Una vez que el malware obtenía esas instrucciones, la operación se trasladaba fuera de la cadena para actividades que podían incluir acceso remoto, robo de credenciales y la entrega de malware adicional.