Hacker legati a Stati esteri guidano un'impennata del 420% nell'attività malware onchain, secondo Chainalysis
Punti chiave
- •L'attività malware archiviata su blockchain pubbliche è aumentata del 420% negli ultimi 12 mesi, secondo le ricerche di Chainalysis.
- •Entro il secondo trimestre del 2026, i gruppi affiliati a Stati, inclusi operatori nordcoreani e iraniani, rappresentavano circa due terzi delle nuove attività di blockchain dead drop ogni trimestre.
- •Il gruppo legato alla Corea del Nord UNC5342 ha distribuito la propria infrastruttura su Tron, Aptos e BNB Smart Chain, utilizzando dati di configurazione crittografati e indirizzi di server, così che l'operazione non dipendesse da una singola rete.
- •Operatori legati all'Iran hanno incorporato comandi operativi direttamente nelle transazioni Bitcoin, sfruttando la permanenza dei registri blockchain che non può essere eliminata tramite sequestri di server o rimozioni di domini.
- •Chainalysis ha identificato oltre 15 campagne e cluster di attori minacciosi che utilizzano la tecnica, con rilevamento e attribuzione tramite analisi blockchain, relazioni tra wallet e storici delle transazioni come difese principali.

Hacker legati a Corea del Nord e Iran fanno un uso crescente delle blockchain pubbliche per supportare operazioni malware, secondo nuove ricerche della società di analisi blockchain Chainalysis. La società ha rilevato che l'attività relativa a istruzioni malware o infrastrutture archiviate su blockchain è aumentata del 420% negli ultimi 12 mesi.
I risultati indicano un rischio di cybersecurity in crescita per il settore delle criptovalute. La tecnica, nota come blockchain dead drop, prende il nome dalle tecniche di spionaggio, in cui il materiale viene lasciato in un punto fisso perché un agente lo raccolga. In questo caso, il nascondiglio è un registro pubblico: poiché le reti blockchain sono permanenti e leggibili pubblicamente, gli aggressori possono archiviare istruzioni che i dispositivi infetti recuperano in seguito, creando un'infrastruttura difficile da rimuovere o interrompere.
Gli attori statali ampliano la loro presenza sulla blockchain
Entro il secondo trimestre del 2026, i gruppi legati a Stati rappresentavano circa due terzi delle nuove attività di blockchain dead drop ogni trimestre, ha dichiarato Chainalysis. Operatori nordcoreani e iraniani sono stati identificati tra i gruppi che adottano la tecnica.
L'attività legata alla Corea del Nord mostra come gli aggressori possano distribuire l'infrastruttura su più reti. Chainalysis ha attribuito a UNC5342, un gruppo monitorato da Google Threat Intelligence, attività in precedenza non attribuite che coinvolgevano Tron, Aptos e BNB Smart Chain. La campagna ha utilizzato transazioni su Tron e Aptos per indirizzare i dispositivi infetti verso dati archiviati su BNB Smart Chain, contenenti dettagli di configurazione crittografati e indirizzi di server utilizzati dal malware. Distribuire l'operazione su più catene in questo modo significa che non dipende da una singola rete o server.
Operatori legati all'Iran incorporano comandi in Bitcoin
Gli operatori legati all'Iran hanno seguito una strada diversa. Chainalysis ha identificato attività in cui le istruzioni operative erano incorporate direttamente nelle transazioni Bitcoin.
L'approccio sfrutta la permanenza dei registri blockchain. I convenzionali server di comando e controllo possono essere messi offline tramite sequestri di server o rimozioni di domini, ma una volta che dati sono scritti su una blockchain pubblica restano accessibili a chiunque. La tecnica può supportare campagne malware che coinvolgono furto di credenziali, accesso remoto ed estrazione di dati.
Chainalysis ha dichiarato di aver finora identificato oltre 15 campagne e cluster di attori minacciosi che utilizzano i blockchain dead drop.
La tendenza presenta anche una sfida per le società di criptovalute e i team di cybersecurity. Bloccare i dati blockchain sottostanti è raramente praticabile, poiché le reti pubbliche sono progettate per preservare le informazioni sulle transazioni. La stessa permanenza e apertura che rendono le blockchain resilienti, in altre parole, sono ciò che le rende utili agli operatori malintenzionati. Il rilevamento e l'attribuzione restano quindi le difese principali, ha dichiarato Chainalysis, con analisti che esaminano l'attività blockchain, le relazioni tra wallet e gli storici delle transazioni per scoprire le infrastrutture associate a campagne dannose.