ハッカーがパブリックブロックチェーンを利用しマルウェア基盤を存続させる手法
重要ポイント
- •攻撃者は、Webアドレスやエンコードされた命令などの命令・制御データを、EthereumやBitcoinを含むパブリックブロックチェーンのトランザクションやスマートコントラクトに直接埋め込んでいる。
- •ブロックチェーンの記録は分散かつ恒久的であり、中央当局が削除できないため、防御側は代わりにマルウェアが指し示すオフチェーンのペイロードサーバーやデータ持ち出しエンドポイントを特定・遮断しなければならない。
- •ブロックチェーンを利用したマルウェア活動は440%急増しており、AIツールが技術的ハードルを下げ、国家規模の攻撃者だけでなく小規模な犯罪集団もこの手法を採用できるようになった。
- •暗号資産保有者にとって主な危険は、フィッシング、偽アプリ、悪意あるブラウザ拡張を通じて配信される長期化したマルウェア感染であり、攻撃者がシードフレーズ、秘密鍵、認証情報を盗み取る時間が増える。
- •推奨される防御策としては、ソフトウェアを最新の状態に保つこと、ウォレットアプリを公式ソースからのみダウンロード、予期しないシードフレーズの入力要求を危険信号として扱うこと、不審なオンチェーン活動に関する脅威インテリジェンスを共有することが挙げられる。

ハッカーは、セキュリティ担当者が封じ込めを試みた後もマルウェアを稼働させ続ける新たな手法を見つけた。攻撃インフラの一部をパブリックブロックチェーン上に隠しているのだ。ブロックチェーンは恒久性と分散性を備えて設計されているため、この基盤上に構築された悪意あるキャンペーンは、従来のホスティングサービスに依存するものよりもはるかに妨害が困難となる。
攻撃者がマルウェアインフラの一部としてパブリックブロックチェーンを利用する仕組み
ほとんどのマルウェアは、指示を受け取ったり盗んだデータを送信したりするために「ホームに電話をかける」必要がある。従来、攻撃者はこうした命令・制御(C2)サーバーを一般的なホスティングサービス上で運用しており、セキュリティ担当者が悪意あるサーバーを報告すれば、ホスティング事業者がオフラインにすることができた。
新しい手法は仕組みが異なる。攻撃者は、Webアドレスやエンコードされた命令などの小さなデータを、パブリックブロックチェーンに直接書き込む。パブリックチェーンでは、こうしたデータは一見普通のトランザクションやスマートコントラクトに埋め込むことができ、攻撃者が管理するデータが正規のネットワーク活動の中に配置される。感染端末上のマルウェアは、そのオンチェーンデータを読み取って次にどこに接続すべきかを判断する。ブロックチェーンの記録は世界中の数千台のコンピュータに分散しているため、単一の企業が削除することはできない。
ニュージャージー州サイバーセキュリティ・統合セルは、Necursなどのボットネット(ハッカーに支配された感染コンピュータのネットワーク)が、耐障害性を保つために多層的なインフラを利用していることを文書化している。ブロックチェーンを利用したコンポーネントは、この同じ論理を拡張し、防御側が単純に「取り壊す」ことができないもう一つの層を追加する。
ブロックチェーンのデータは設計上、誰でも読み取り可能だ。金融取引の透明性を高めることを目的としたこの公開性は、被害者の端末上で動作するマルウェアを含む誰もが、特別な資格情報やアカウントなしにデータを照会できることを意味する。
オンチェーンのマルウェアインフラが妨害しにくい理由
セキュリティ担当者が悪意あるドメインやサーバーを発見した場合、標準的な対応は、レジストラ、ホスティング事業者、インターネットサービスプロバイダに連絡し、削除またはブロックを依頼することだ。このプロセスが機能するのは、リソースを管理する中央の当事者が存在するからだ。
パブリックブロックチェーンには、それに相当する中央の当事者が存在しない。EthereumやBitcoinという2つの最大級かつ最も長く運用されているブロックチェーンネットワークなどに書き込まれたデータは、ネットワークが存在する限りアクセス可能なまま残る。防御側は特定のウォレットアドレスをブロックしたり、アプリケーション層で不審なスマートコントラクトのやり取りにフラグを立てたりすることはできるが、基盤となるデータはオンチェーンに恒久的に残る。
このため、セキュリティ担当者は異なるアプローチを取らざるを得ない。インフラそのものを除去するのではなく、マルウェアが指し示すオフチェーンのコンポーネント、たとえば最終的なペイロードサーバーやデータ持ち出しエンドポイントを特定してブロックしなければならない。これにはより多層的な調査と、より迅速な対応が求められる。
CryptoSlateの報道によれば、ブロックチェーンを利用したマルウェア活動は440%急増しており、AIツールが攻撃者がこうしたキャンペーンを構築・展開するための技術的ハードルを下げている。この変化により、この手法はもはや高度な国家規模の攻撃者に限られたものではなく、小規模な犯罪集団も利用できるようになった。
暗号資産ユーザーとセキュリティ担当者への意味
日常的に暗号資産を保有するユーザーにとって、最も直接的なリスクは、ウォレットがブロックチェーン自体を通じて標的にされることではない。より大きな懸念は、フィッシングメール、偽アプリ、悪意あるブラウザ拡張を通じて配信されるマルウェアが、ブロックチェーンインフラを利用して感染端末上でより長く活動し続ける可能性だ。感染が長引くほど、攻撃者がードフレーズ、秘密鍵、ログイン認証情報を盗み取る時間が増える。
ハードウェアウォレットの脆弱性ではなくソフトウェアの脆弱性を通じて暗号資産ユーザーが標的とされた事例が示すように、ソーシャルエンジニアリングとマルウェアが依然として最も一般的な攻撃経路であり、プロトコルへの直接攻撃ではない。ブロックチェーンによる耐性のあるインフラは、こうした従来型の攻撃が一度成功するとより持続的なものにする。
プラットフォームやセキュリティ研究者にとっての対応は、異常なオンチェーンデータパターンを監視し、既知のマルウェアシグネチャと照合し、関連するオフチェーンのエンドポイントにフラグを立てることだ。取引所やウォレット事業者は、マルウェアキャンペーンに関連する不審なコントラクトアドレスやウォレット活動に関する脅威インテリジェンスを共有することで貢献できる。
暗号資産ユーザーは、OSやブラウザ拡張を最新の状態に保つこと、ウォレットソフトウェアを公式ソースからのみダウンロードすること、シードフレーズの入力を求める予期しない要求を危険信号として扱うことで、個人のリスクを低減できる。マルウェアの命令・制御インフラがブロックチェーンベースで駆逐が困難であったとしても、初期感染は昔と同じミス、つまり誤ったリンクのクリックや信頼できないアプリケーションのインストールに依存している。
より広い教訓は、ブロックチェーンの中核的な強みである恒久性、分散性、公開アクセス可能性が、攻撃者に悪用されればユーザーに対して不利に働き得るということだ。そのリスクを理解することが、防御への第一歩となる。
免責事項:本記事は情報提供のみを目的としたものであり、金融または投資に関する助言を構成するものではありません。暗号資産およびデジタル資産市場には重大なリスクが伴います。意思決定の前に必ずご自身で調査を行ってください。