国家支援ハッカーがオンチェーンマルウェア活動を420%急増させるとChainalysisが判明
重要ポイント
- •Chainalysisの調査によると、公開ブロックチェーン上に保存されたマルウェア関連活動は過去12ヶ月で420%増加した。
- •2026年第2四半期までに、北朝鮮・イラン関連の攻撃者を含む国家支援グループが、四半期ごとの新規ブロックチェーン・デッドドロップ活動の約3分の2を占めた。
- •北朝鮮関連グループUNC5342はTron、Aptos、BNBスマートチェーンにインフラを分散し、暗号化された設定データとサーバーアドレスを用いることで、単一のネットワークに依存しない運用を行っていた。
- •イラン関連の攻撃者は作戦命令をBitcoin取引内に直接埋め込み、サーバー差押えやドメイン剥奪では除去できないブロックチェーン記録の恒久性を悪用した。
- •Chainalysisはこの手法を用いた15以上のキャンペーンと脅威アクタークラスタを特定しており、ブロックチェーン分析、ウォレット間の関係、取引履歴による検出と帰属特定が主な防御手段となっている。

北朝鮮とイランに関連するハッカーが、マルウェア活動を支援するために公開ブロックチェーンをますます利用していることが、ブロックチェーン分析企業Chainalysisの最新調査で明らかになった。同社によると、ブロックチェーン上に保存されたマルウェアの命令やインフラに関する活動は、過去12ヶ月で420%増加した。
この調査結果は、暗号資産業界におけるサイバーセキュリティリスクの深刻化を示している。この手法は「ブロックチェーン・デッドドロップ」と呼ばれ、諜報活動において情報を固定の場所に置き、工作員が受け取る技法に由来する。ここでの隠し場所は公開台帳だ。ブロックチェーンネットワークは恒久的で誰でも読み取り可能であるため、攻撃者は感染デバイスが後から取得する命令を保存でき、除去や妨害が困難なインフラを構築できる。
国家主体がブロックチェーン利用を拡大
Chainalysisによると、2026年第2四半期までに、国家支援グループが四半期ごとの新規ブロックチェーン・デッドドロップ活動の約3分の2を占めた。この手法を採用したグループの中には、北朝鮮およびイラン関連の攻撃者が含まれることが確認された。
北朝鮮関連の活動は、攻撃者がいかに複数のネットワークにインフラを分散できるかを示している。Chainalysisは、Tron、Aptos、BNBスマートチェーンに関わるこれまで帰属が不明だった活動を、Google Threat Intelligenceが追跡するグループUNC5342のものと特定した。このキャンペーンでは、TronとAptos上の取引を利用して感染デバイスをBNBスマートチェーン上に保存されたデータへ誘導していた。このデータには、マルウェアが使用する暗号化された設定情報とサーバーアドレスが含まれていた。このように複数チェーンに活動を分散させることで、特定の単一ネットワークやサーバーに依存しない仕組みとなっている。
イラン関連の攻撃者がBitcoinに命令を埋め込む
イラン関連の攻撃者は異なる手法を選んだ。Chainalysisは、作戦上の命令がBitcoin取引内に直接埋め込まれた活動を特定した。
このアプローチは、ブロックチェーン記録の恒久性を悪用するものだ。従来型のコマンド&コントロールサーバーは、サーバーの差押えやドメインの剥奪によってオフラインにできるが、公開ブロックチェーンに書き込まれたデータは誰でもアクセス可能な状態が続く。この手法は、認証情報の窃取、リモートアクセス、データ抽出を伴うマルウェアキャンペーンを支援しうる。
Chainalysisはこれまでに、ブロックチェーン・デッドドロップ利用した15以上のキャンペーンおよび脅威アクタークラスタを特定したという。
この傾向は、暗号資産企業やサイバーセキュリティチームにとっても課題となっている。公開ネットワークは取引情報を保存するように設計されているため、基盤となるブロックチェーンデータを遮断することは現実的ではない。つまり、ブロックチェーンを頑健にするその恒久性と公開性こそが、悪意ある攻撃者にとっての有用性の源泉となっている。したがって、Chainalysisによれば、検出と帰属特定が主な防御手段であり、アナリストはブロックチェーン活動、ウォレット間の関係、取引履歴を調査して、悪意あるキャンペーンに関連するインフラを特定している。