State hacker trasformano le blockchain pubbliche in infrastrutture malware mentre gli attacchi dead drop aumentano del 440%
Punti chiave
- •I blockchain dead drops sono cresciuti di circa il 440% nell'ultimo anno, con le scritture blockchain malevoli giornaliere aumentate da 2,06 a 11,1, secondoalysis.
- •La tecnica archivia istruzioni del malware e puntatori di comando e controllo in transazioni blockchain pubbliche o smart contract, consentendo agli attaccanti di sostituire l'infrastruttura senza reinfectare le vittime.
- •I gruppi legati a Stati come Corea del Nord, Iran e Russia rappresentano ora circa due terzi delle nuove attività di dead drop ogni trimestre e circa la metà dell'attività totale.
- •Le operazioni documentate includono malware nordcoreano mirato a sviluppatori di criptovalute su più blockchain, operatori iraniani che nascondono istruzioni in transazioni Bitcoin e gruppi russi che gestiscono malware a noleggio tramite smart contract su Polygon.
- •Chainalysis sostiene che bloccare il traffico blockchain non è una difesa pratica e raccomanda invece di monitorare le transazioni per indicatori di attività malevola.

Gli attaccanti nascondono sempre più spesso dati di comando e controllo del malware all'interno di transazioni blockchain pubbliche — una tecnica nota come blockchain dead drops che è cresciuta di circa il 440% nell'ultimo anno, secondo un report del 17 settembre dell'azienda di analisi blockchain Chainalysis. Incorporando dati di comando e controllo (C2) nell'attività blockchain pubblica, il metodo consente agli attaccanti di ruotare la propria infrastruttura senza dover reinfectare le vittime.
Chainalysis segnala che gruppi sponsorizzati da Stati come Corea del Nord e Iran figurano ora tra gli adottanti più attivi della tecnica.
Come funzionano i blockchain dead drops
I blockchain dead drops (BDD) si basano su transazioni blockchain pubbliche o smart contract per archiviare istruzioni del malware e puntatori all'infrastruttura di comando e controllo (C2). Il nome è preso in prestito dallo spionaggio, dove un "dead drop" è un luogo in cui informazioni o materiale vengono lasciati affinché un'altra parte li recuperi senza alcun contatto diretto. In questo caso, il malware controlla una blockchain pubblica in cerca di istruzioni nascoste invece di affidarsi esclusivamente a un server C2 convenzionale.
Le blockchain pubbliche si prestano a questo ruolo perché sono economiche su cui scrivere, leggibili da chiunque e difficili da smantellare per qualsiasi singola parte. Per gli operatori di malware, ciò significa che le istruzioni e i puntatori piantati on-chain restano recuperabili dalle macchine infette anche mentre il resto dell'infrastruttura viene sostituito.
Due approcci sono i più comuni:
- Transazioni: gli attaccanti nascondono indirizzi di server, link a malware o altre istruzioni all'interno delle transazioni blockchain.
- Smart contract: lo stesso tipo di informazioni viene archiviato negli smart contract, che possono essere aggiornati ogni volta che gli attaccanti spostano la loro infrastruttura.
Una volta che il malware recupera ciò di cui ha bisogno, l'attacco si sposta fuori dalla blockchain. Da quel momento, può rubare password e credenziali di criptovalute o dare agli attaccanti il controllo remoto della macchina infetta.
I ricercatori di sicurezza hanno osservato attori minacciosi iraniani, nordcoreani e russi che utilizzano questi metodi. Sto emergendo anche varianti più recenti, tra cui schemi che nascondono l'indirizzo IP di un server di comando all'interno di indirizzi wallet appositamente costruiti.
L'attività di dead drop sta accelerando
Gli operatori di malware nascondono comandi sulle blockchain almeno dal 2013, ma la tattica si è espansa in modo netto negli ultimi anni. Un punto di svolta è arrivato nel 2023 con EtherHiding, una tecnica con cui gli attaccanti hanno iniziato a celare codice malevole all'interno degli smart contract.
I ricercatori di Chainalysis hanno registrato un aumento delle scritture blockchain malevoli giornaliere da 2,06 a 11,1 — un balzo del 440% in meno di un anno. La metrica traccia i dati malevoli — indirizzi di server, link e istruzioni — che gli attaccanti hanno piantato on-chain. Il report collega la crescita al più facile accesso a potenti strumenti di IA, che hanno abbassato la barriera tecnica per i potenziali attaccanti. I ricercatori stanno ora tracciando sistemi di comando basati su blockchain su cinque grandi blockchain e più di una dozzina di ceppi di malware.
Gli hacker sostenuti dagli Stati prendono il comando
Quando la tecnica è apparsa per la prima volta, quasi tutta l'attività di blockchain dead drop riconduceva ai cybercriminali. Questa tendenza ha iniziato a cambiare a metà del 2024, con l'ingresso di gruppi legati a Stati.
Secondo Chainalysis, i gruppi legati a Stati rappresentano ora circa due terzi delle nuove attività di blockchain dead drop ogni trimestre, e circa la metà di tutta l'attività. I ricercatori affermano che i gruppi legati a Corea del Nord, Iran e Russia stanno sviluppando tecniche pioneereggiate dai cybercriminali.
A quella scala, i blockchain dead drops hanno superato le singole campagne di hacking. Stati ostili e gruppi criminali affiliati li utilizzano ormai come infrastruttura flessibile che può essere aggiornata, riutilizzata e condivisa tra più attacchi.
Casi documentati
Nel 2025, hacker legati alla Corea del Nord hanno utilizzato più blockchain per celare istruzioni di malware mirato a sviluppatori di criptovalute. Distribuire le istruzioni su più blockchain forniva percorsi di backup e rendeva l'operazione più difficile da interrompere. Il malware puntava in ultima analisi alle credenziali crypto delle vittime.
Operatori legati all'Iran hanno nascosto istruzioni all'interno di transazioni Bitcoin. Il malware recupera e decodifica i dati nascosti per individuare i server attuali degli attaccanti — server che possono essere sostituiti senza aggiornare il malware stesso.
Gruppi criminali russi, intanto, utilizzano smart contract su Polygon per gestire un'operazione di malware a noleggio. Un singolo operatore può gestire molti contratti, consentendo a diversi clienti criminali di condividere la stessa infrastruttura sottostante.
Rilevare i blockchain dead drops
Le blockchain pubbliche sono economiche da usare e difficili da spegnere. Chainalysis sostiene che bloccare il traffico blockchain non è una difesa pratica, poiché potrebbe interrompere servizi crypto legittimi mentre gli attaccanti troverebbero semplicemente un'altra via d'accesso.
Invece, i team di sicurezza possono monitorare le transazioni blockchain alla ricerca di indicatori di attività malevola. Poiché i record blockchain sono pubblici e resistenti alle manomissioni, possono anche aiutare gli investigatori a identificare gli attaccanti e tracciare la loro infrastruttura.