NotizieCryptoMalware basato sull'IA si nasconde nelle transazioni blockchain: scritture malevole in aumento del 440%

Malware basato sull'IA si nasconde nelle transazioni blockchain: scritture malevole in aumento del 440%

Autore: Blocktelegraph·

Punti chiave

  • Le scritture malevole sulle blockchain pubbliche sono aumentate da 2,06 al giorno a metà 2025 a 11,1 al giorno attualmente, un incremento del 440% che Chainalysis attribuisce ai modelli di IA open-weight che hanno abbassato la barriera alla realizzazione di tali attacchi.
  • La tecnica del blockchain dead drop memorizza payload codificati o puntatori nei dati delle transazioni, negli smart contract o in altri campi on-chain, consentendo alle macchine infette di recuperare istruzioni da registri che i difensori non possono modificare o eliminare.
  • Attori nordcoreani monitorati come UNC5342 utilizzano EtherHiding da febbraio 2025 nella campagna Contagious Interview, rivolta agli sviluppatori tramite finti contatti di recruiter, con puntatori ridondanti su Tron e Aptos a supporto di un payload su BNB Smart Chain, così che una singola rimozione non possa fermare le operazioni.
  • Chainalysis sospetta che attori legati al Ministero dell'Intelligence iraniano abbiano incorporato dati di instradamento di comando e controllo in piccole transazioni Bitcoin a fine 2024, anziché fare affidamento su smart contract.
  • Chainalysis raccomanda di mappare i wallet degli operatori, identificare i contratti resolver, tracciare i flussi di finanziamento e monitorare gli endpoint per chiamate sospette ai servizi RPC della blockchain, sostenendo che il blocco a livello di protocollo comporterebbe compromessi inaccettabili.
Malware basato sull'IA si nasconde nelle transazioni blockchain: scritture malevole in aumento del 440%

I cybercriminali incorporano le istruzioni del malware direttamente nelle transazioni blockchain, creando un canale che i difensori non possono facilmente eliminare. Chainalysis, l'azienda di analisi blockchain, ha documentato una brusca accelerazione della tecnica: le scritture malevole sulle blockchain pubbliche sono passate da 2,06 al giorno a metà 2025 a 11,1 al giorno attualmente, un aumento del 440% in meno di un anno.

Il metodo, noto come blockchain dead drop — un nome preso in prestito dallo spionaggio, dove il dead drop è un nascondiglio utilizzato per consegnare materiale tra due parti senza contatto diretto — sfrutta la natura permanente dei registri distribuiti. Invece di ospitare le istruzioni di comando e controllo su server che le forze dell'ordine possono sequestrare o su domini che i registrar possono disattivare, gli attaccanti scrivono payload codificati o puntatori nei dati delle transazioni, negli smart contract o in altri campi on-chain. Le macchine infette leggono poi la blockchain, decodificano le istruzioni ed eseguono l'attacco vero e proprio — rubando credenziali, ottenendo accesso remoto, estraendo dati o svuotando wallet di criptovalute.

Secondo Chainalysis, l'impennata è direttamente attribuibile al rilascio di potenti modelli di IA open-weight a metà 2025, che hanno generato codice malevolo senza restrizioni. I modelli open-weight pubblicano i propri parametri perché chiunque possa scaricarli ed eseguirli localmente, al di fuori dei controlli d'uso imposti dai servizi di IA in hosting. Costruire un blockchain dead drop richiedeva in precedenza una profonda competenza nello sviluppo di malware, nella programmazione di smart contract e nella sicurezza operativa. La generazione di codice a basso costo ha abbassato notevolmente quella barriera, consentendo ad attaccanti meno esperti di diffondere la tecnica su larga scala.

Una tecnica ormai matura

Il blockchain dead drop non è una novità. I primi esempi apparvero su sistemi legati a Bitcoin, tra cui una variante del botnet Necurs del 2013 che memorizzava domini di comando e controllo su Namecoin. Campagne successive incorporarono dati direttamente nei campi delle transazioni Bitcoin. EtherHiding, la versione basata su smart contract più conosciuta oggi, emerse sulle catene Ethereum Virtual Machine nel 2023, dopo che operatori come ClearFake spostarono codice malevolo su Binance Smart Chain quando altre opzioni di hosting subirono pressioni normative.

A cambiare sono la portata e la sofisticazione. Chainalysis ora monitora attività su cinque grandi blockchain e oltre una decina di ceppi di malware noti, con più di 15 campagne distinte e cluster di attori di minaccia che impiegano tecniche di blockchain dead drop. Questa diversità indica che la tattica è passata da sperimentazioni di singoli gruppi a un método ripetibile adottato in tutto l'ecosistema criminale.

Gli attori statali prendono il comando

Il cambiamento nei modelli di adozione è particolarmente preoccupante. Secondo Chainalysis, i gruppi legati a Stati hanno rappresentato circa due terzi delle nuove attività di blockchain dead drop entro il secondo trimestre del 2026, e circa la metà dell'attività totale — un segno che i governi hanno riconosciuto i vantaggi della tecnica e l'hanno integrata nelle proprie operazioni.

Attaccanti nordcoreani affiliati a un gruppo monitorato dalla Threat Intelligence Group di Google come UNC5342 utilizzano EtherHiding da febbraio 2025. La loro campagna, denominata Contagious Interview, si basa su contatti finti di recruiter per prendere di mira sviluppatori di criptovalute e software, il che significa che una conversazione lavorativa dall'aspetto normale può essere il primo passo di un'intrusione. Dopo aver indotto le vittime a eseguire file malevoli, il malware recupera le istruzioni della fase successiva da blockchain pubbliche, tra cui BNB Smart Chain.

Gli operatori nordcoreani hanno rafforzato l'attacco codificando puntatori su più blockchain che rimandano alla stessa posizione. In una variante, gli attaccanti hanno piazzato puntatori codificati su Tron e Aptos, entrambi puntanti alla stessa transazione su BNB Smart Chain. Se un puntatore viene rimosso o bloccato, il malware ripiega sulla rotta alternativa, il che significa che una singola azione di smantellamento non può fermare l'operazione.

Gli operatori legati all'Iran utilizzano una variante diversa. Chainalysis ha identificato attori che sospetta essere legati al Ministero dell'Intelligence iraniano while scrivendo dati di instradamento di comando e controllo codificati nelle transazioni Bitcoin a fine 2024. Invece di fare affidamento su smart contract, questi operatori hanno incorporato i dati utili in piccoli pagamenti Bitcoin, con il malware che sapeva esattamente dove cercare le istruzioni sul registro permanente.

Perché le blockchain consentono questo attacco

Il problema di fondo è strutturale. Le blockchain pubbliche sono progettate per essere difficili da modificare e, una volta scritti i dati, non esiste un normale pulsante di rimozione. A differenza degli hosting provider che possono rimuovere file o dei registrar che possono revocare l'accesso, i difensori non possono cancellare la voce on-chain originale. Possono bloccare le infrastrutture circostanti, monitorare i wallet coinvolti e disturbare la fase successiva, ma il materiale di partenza non può essere eliminato.

Quell'immutabilità — una proprietà che l'industria blockchain commercializza come punto di forza — diventa una vulnerabilità quando i criminali la utilizzano come infrastruttura. Gli attaccanti traggono vantaggio dalle stesse caratteristiche che rendono le blockchain attraenti per gli utenti legittimi: trasparenza, permanenza e decentralizzazione.

Le risposte inivo

Chainalysis sostiene che il blocco a livello di protocollo, che limiterebbe i dati che possono essere scritti sulle catene pubbliche, comporterebbe compromessi ampi e inaccettabili. Invece, l'azienda raccomanda un approccio più granulare: mappare i wallet degli operatori, identificare i contratti resolver, tracciare i flussi di finanziamento e monitorare gli endpoint per chiamate sospette ai servizi RPC della blockchain — le interfacce che le applicazioni utilizzano per leggere i dati da una catena. Il lavoro è meno soddisfacente che cancellare una rubrica, ma riflette le capacità difensive effettivamente disponibili.

L'accelerazione da 2,06 a 11,1 scritture malevole al giorno dimostra che, una volta trovata una tecnica efficace, l'adozione segue rapidamente. La domanda per i difensori della blockchain è se il monitoraggio degli endpoint e il tracciamento dei wallet possano scalare abbastanza velocemente da tenere il passo con il volume crescente di attacchi.

Questo articolo si basa su una inchiesta originariamente pubblicata da Blocktelegraph, con ulteriore copertura disponibile su Startup Fortune.