北朝鮮・イラン関与のブロックチェーン型マルウェア活動が420%急増:Chainalysis
重要ポイント
- •マルウェアの指示やインフラデータを保存するためのパブリックブロックチェーンの悪用は、過去12ヶ月間で420%増加し、国家支援とされるハッカーが四半期ごとの新規活動の約3分の2を占めています。
- •Chainalysisは、Tron、Aptos、BNB Smart Chainにまたがる従来未特定の活動を、Google Threat Intelligenceが追跡する北朝鮮関連グループUNC5342のものと結び付けました。エンコードされたポインタにより、感染デバイスは暗号化されたサーバーアドレスを含むBSC取引へと誘導されていました。
- •イラン関連の疑いがあるアクターは、サトシ・ナカモト由来として知られる著名なアドレスへの少額送金を通じて、エンコードされたコマンド&コントロールのルーティングデータをビットコインのブロックチェーン上に配置しました。このアドレスは攻撃者と無関係でしたが、侵害されたデバイスにとっての恒久的な公開参照地点として機能していました。
- •パブリックブロックチェーン上へのマルウェアデータの保存は、ドメインやサーバー、リポジトリが削除されてもエントリが残存するためキャンペーンの耐久性を高めますが、同じ公開性により研究者はオンチェーンの足跡を復元して帰属させることができます。
- •Chainalysisは2025年7月以降、悪意のあるブロックチェーン書き込みが440%急したことを記録しており、これはセーフガードが限定的な状態で悪意あるコードを生成できるようになった大容量の中国発オープンソースAIモデルの時期と一致していますが、因果関係は証明されていません。

ブロックチェーン分析企業Chainalysisのレポートによると、攻撃者がパブリックブロックチェーン上にマルウェアの指示やインフラ情報を書き込む件数が過去12ヶ月間で420%増加し、国家支援とされるハッカーが四半期ごとの新規活動の約3分の2を占めています。
Chainalysisは、この手法を採用する国家関連のアクターの中に、北朝鮮およびイラン関連の運営者を特定しました。レポートの調査結果の一つとして、同分析企業は、Tron、Aptos、BNB Smart Chain(BSC)にまたがる従来未特定の活動を、Google Threat Intelligenceが追跡する北朝鮮関連グループUNC5342のものと結び付けました。「UNC」という呼称は、Googleのリサーチャーが、グループ化されているもののまだ正式に命名されていない悪意ある活動のクラスタに使用しているものです。
Chainalysisの報告によると、TronおよびAptosの取引に埋め込まれたエンコード済みのポインタが感染デバイスを同一のBSC取引へと誘導し、Tronが第一経路、Aptosがフォールバックとして機能していました。このBSC取引には暗号化されたサーバーアドレスと設定データが含まれており、侵害されたデバイスをリモートアクセスやデータ窃取に使用されるオフチェーンのインフラに接続していました。
Chainalysisによると、パブリックブロックチェーンの利用は、ドメインやサーバー、コードリポジトリが削除された後も保存された情報がアクセス可能であるため、マルウェアキャンペーンの耐久性を高めます。ただし、この永続性は諸刃の剣でもあります。エントリが公開台帳上に存在するため、研究者は事後にオンチェーンの足跡を復元して帰属させることができ、レポート自体のマルチチェーン経路の追跡がそれを示しています。2025年には、北朝鮮のハッカーがEtherHidingと呼ばれる類似の手法を用い、スマートコントラクトに暗号資産窃取コードを仕込んでいました。
AIツールが悪意ある書き込みを加速
同社はまた、2025年7月以降、悪意のあるブロックチェーン書き込みが440%加したことも記録しています。同社はこの時期、大容量の中国発オープンソースAIモデルが、限定的なセーフガードで悪意あるコードを生成できるようになったとしています。
Chainalysisのサイバー犯罪調査責任者であるエリック・ジャーディン氏はCointelegraphに対し、「明確な時点的一致」が確認されたものの、悪意のある取引やコントラクトを公開したアクターが产出を増やすためにこれらのモデルを使用したことを証明することはできなかったと述べました。
イラン関連アクターがビットコイン上にマルウェアの指示を書き込み
Chainalysisはさらに、イラン情報省との関連が疑われる脅威アクターが、エンコードされたコマンド&コントロールのルーティングデータをビットコインのブロックチェーン上に書き込んでいたことも特定しました。
同社は、この評価はブロックチェーン上の活動のみではなく、過去に報告されたイランの作戦に関連するマルウェアファミリー、デコード手法、タイミング、サーバーインフラに基づくものだと述べています。
レポートによると、攻撃者が管理するウォレットは、ビットコインの創始者サトシ・ナカモトと歴史的な関わりがあることで知られるビットコインアドレスに少額の支払いを送金しました。Chainalysisは、このアドレスは攻撃者とは無関係であり、感染デバイスが更新された指示を確認できる恒久的な公開場所として機能していたと説明しています。ビットコインの台帳は2009年の稼働開始以来継続して運用されており、このようなオンチェーン参照には従来のホスティングでは保証できない長寿命性があります。
攻撃者は別のビットコイン取引を公開することでサーバーインフラを変更でき、その後感染デバイスは自動的に新しい情報を取得します。マルウェアがこれらの指示を取得すると、作戦はオフチェーンに移行し、リモートアクセス、認証情報の窃取、追加マルウェアの配信などの活動が行われる可能性があります。