Corea del Nord e Iran collegati all'aumento del 420% dell'attività malware su blockchain: Chainalysis
Punti chiave
- •L'uso dannoso di blockchain pubbliche per archiviare istruzioni malware e dati sull'infrastruttura è cresciuto del 420% negli ultimi 12 mesi, con hacker legati a stati responsabili di circa due terzi delle nuove attività ogni trimestre.
- •Chainalysis ha collegato attività precedentemente non attribuite su Tron, Aptos e BNB Smart Chain a UNC5342, un gruppo legato alla Corea del Nord monitorato da Google Threat Intelligence, con puntatori codificati che indirizzavano i dispositivi infetti a una transazione BSC contenente indirizzi server crittografati.
- •Presunti attori legati all'Iran hanno inserito dati di routing command-and-control codificati sulla blockchain di Bitcoin inviando piccoli pagamenti a un noto indirizzo associato a Satoshi Nakamoto, che non aveva collegamenti con gli attaccanti ma fungeva da riferimento pubblico permanente per i dispositivi compromessi.
- •Archiviare dati malware su blockchain pubbliche rende le campagne più durature perché le registrazioni persistono anche dopo la disattivazione di domini, server o repository, sebbene la stessa apertura consenta ai ricercatori di ricostruire e attribuire le impronte on-chain.
- •Chainalysis ha registrato un aumento del 440% delle scritture dannose sulla blockchain da luglio 2025, in coincidenza con la capacità dei modelli AI open-source cinesi ad alta capacità di produrre codice dannoso con salvaguardie limitate, anche se non è stato possibile dimostrare un nesso causale.

Il numero di volte in cui gli attaccanti hanno archiviato istruzioni malware o informazioni sull'infrastruttura su blockchain pubbliche è aumentato del 420% negli ultimi 12 mesi, con hacker legati a stati responsabili di circa due terzi delle nuove attività ogni trimestre, secondo un rapporto della società di analisi blockchain Chainalysis.
Chainalysis ha identificato operatori legati alla Corea del Nord e all'Iran tra gli attori statali che adottano questa tecnica. Tra i risultati del rapporto, la società di analisi ha collegato attività precedentemente non attribuite su Tron, Aptos e BNB Smart Chain (BSC) a UNC5342, un gruppo legato alla Corea del Nord monitorato da Google Threat Intelligence. La designazione "UNC" è utilizzata dai ricercatori di Google per cluster di attività dannose raggruppati ma non ancora formalmente denominati.
Puntatori codificati incorporati nelle transazioni Tron e Aptos indirizzavano i dispositivi infetti alla stessa transazione BSC, con Tron come prima via e Aptos come fallback, ha riferito Chainalysis. La transazione BSC conteneva indirizzi server crittografati e dati di configurazione che collegavano i dispositivi compromessi a un'infrastruttura offchain utilizzata per l'accesso remoto e il furto di dati.
Secondo Chainalysis, l'uso di blockchain pubbliche aumenta la durabilità delle campagne malware perché le informazioni archiviate restano accessibili anche dopo la disattivazione di domini, server o repository di codice. La stessa permanenza è un'arma a doppio taglio: poiché le registrazioni si trovano su ledger aperti, i ricercatori possono ricostruire e attribuire le impronte on-chain dopo i fatti, come dimostrato dalla tracciabilità delle rotte multichain del rapporto stesso. Nel 2025, hacker nordcoreani hanno impiegato una tecnica simile, nota come EtherHiding, per inserire codice rubatore di criptovalute negli smart contract.
Gli strumenti AI accelerano le scritture dannose
L'azienda ha anche registrato un aumento del 440% delle scritture dannose sulla blockchain da luglio 2025, quando ha dichiarato che modelli di intelligenza artificiale open-source cinesi ad alta capacità sono diventati in grado di produrre codice dannoso con salvaguardie limitate.
Eric Jardine, responsabile della ricerca sulla criminalità informatica di Chainalysis, ha dichiarato a Cointelegraph che i ricercatori hanno osservato una "chiara associazione temporale", ma non hanno potuto dimostrare che gli attori che pubblicavano le transazioni e i contratti dannosi avessero utilizzato i modelli per aumentare la propria produzionen
Attori legati all'Iran inseriscono indicazioni malware su Bitcoin
Chainalysis ha inoltre identificato attori minacciosi che sospetta essere legati al Ministero dell'Intelligence iraniano, autori di dati di routing command-and-control codificati sulla blockchain di Bitcoin.
L'azienda ha affermato che la sua valutazione si basava sulla famiglia di malware, sul metodo di decodifica, sui tempi e sull'infrastruttura server associati a operazioni iraniane precedentemente segnalate, anziché sulla sola attività blockchain.
Secondo il rapporto, wallet controllati dagli attaccanti hanno inviato piccoli pagamenti a un noto indirizzo Bitcoin con legami storici con il creatore di Bitcoin, Satoshi Nakamoto. Chainalysis ha precisato che l'indirizzo non aveva alcun collegamento con gli attaccanti e fungeva da posizione pubblica permanente dove i dispositivi infetti potevano verificare la presenza di indicazioni aggiornate. Il ledger di Bitcoin opera ininterrottamente dal suo lancio nel 2009, garantendo a tali riferimenti on-chain una longevità che l'hosting convenzionale non può assicurare.
Gli attaccanti potevano modificare la propria infrastruttura server pubblicando un'altra transazione Bitcoin, dopo la quale i dispositivi infetti recuperavano automaticamente le nuove informazioni. Una volta ottenute tali istruzioni, l'operazione si spostava offchain per attività che potevano includere accesso remoto, furto di credenziali e distribuzione di ulteriore malware.