NoticiasCriptoHackers vinculados a Estados impulsan un aumento del 420% en actividad de malware en la blockchain

Hackers vinculados a Estados impulsan un aumento del 420% en actividad de malware en la blockchain

Autor: CryptoMeter io·

Puntos clave

  • La actividad de malware almacenada en blockchains públicas aumentó 420% en los últimos 12 meses, según una investigación de Chainalysis.
  • Para el segundo trimestre de 2026, los grupos vinculados a Estados, incluidos operadores norcoreanos e iraníes, representaban aproximadamente dos tercios de la nueva actividad de dead drops en blockchain cada trimestre.
  • El grupo vinculado a Corea del Norte UNC5342 distribuyó su infraestructura entre Tron, Aptos y BNB Smart Chain, utilizando datos de configuración cifrados y direcciones de servidores, de modo que la operación no dependía de ninguna red en particular.
  • Operadores vinculados a Irán incrustaron comandos operativos directamente dentro de transacciones de Bitcoin, explotando la permanencia de los registros de blockchain que no pueden eliminarse mediante decomisos de servidores o derribos de dominios.
  • Chainalysis ha identificado más de 15 campañas y grupos de actores de amenazas que utilizan la técnica, siendo la detección y la atribución mediante análisis de blockchain, relaciones entre billeteras e historiales de transacciones las defensas principales.
Hackers vinculados a Estados impulsan un aumento del 420% en actividad de malware en la blockchain

Hackers vinculados a Corea del Norte e Irán recurren cada vez más a blockchains públicas para respaldar operaciones de malware, según una nueva investigación de la firma de análisis de blockchain Chainalysis. La empresa encontró que la actividad que involucra instrucciones o infraestructura de malware almacenadas en blockchains aumentó 420% en los últimos 12 meses.

Los hallazgos apuntan a un riesgo creciente de ciberseguridad para la industria de las criptomonedas. La técnica, conocida como blockchain dead drop, toma su nombre de las prácticas de espionaje, en las que se deja material en un punto fijo para que lo recoja un agente. Aquí, el escondite es un registro público: dado que las redes blockchain son permanentes y de lectura pública, los atacantes pueden almacenar instrucciones que los dispositivos infectados recuperan más tarde, construyendo una infraestructura difícil de eliminar o interrumpir.

Actores estatales amplían su presencia en la blockchain

Para el segundo trimestre de 2026, los grupos vinculados a Estados representaban aproximadamente dos tercios de la nueva actividad de dead drops en blockchain cada trimestre, según Chainalysis. Se identificó a operadores norcoreanos e iraníes entre los grupos que adoptan la técnica.

La actividad vinculada a Corea del Norte muestra cómo los atacantes pueden distribuir su infraestructura a través de múltiples redes. Chainalysis atribuyó actividad previamente no atribuida que involucraba a Tron, Aptos y BNB Smart Chain a UNC5342, un grupo monitoreado por Google Threat Intelligence. La campaña utilizó transacciones en Tron y Aptos para dirigir los dispositivos infectados hacia datos almacenados en BNB Smart Chain, que contenían detalles de configuración cifrados y direcciones de servidores utilizados por el malware. Distribuir la operación de esta manera entre cadenas significa que no depende de ninguna red o servidor en particular.

Operadores vinculados a Irán incrustan comandos en Bitcoin

Los operadores vinculados a Irán han tomado un camino diferente. Chainalysis identificó actividad en la que instrucciones operativas estaban incrustadas directamente dentro de transacciones de Bitcoin.

El enfoque explota la permanencia de los registros de blockchain. Los servidores convencionales de comando y control pueden ser sacados de línea mediante decomisos de servidores o derribos de dominios, pero una vez que los datos se escriben en una blockchain pública, permanecen accesibles para cualquiera. La técnica puede respaldar campañas de malware que involucran robo de credenciales, acceso remoto y extracción de datos.

Chainalysis indicó que hasta ahora ha identificado más de 15 campañas y grupos de actores de amenazas que utilizan dead drops en blockchain.

La tendencia también presenta un desafío para las empresas de criptomonedas y los equipos de ciberseguridad. Bloquear los datos subacentes de la blockchain rara vez es práctico, ya que las redes públicas están diseñadas para preservar la información de las transacciones. En otras palabras, la misma permanencia y apertura que hacen resilientes a las blockchains son lo que las hace útiles para operadores maliciosos. Por lo tanto, la detección y la atribución siguen siendo las defensas clave, dijo Chainalysis, con analistas que examinan la actividad en blockchain, las relaciones entre billeteras y los historiales de transacciones para descubrir la infraestructura asociada con campañas maliciosas.