NieuwsCryptoHackers gebruiken publieke blockchains om malware online te houden

Hackers gebruiken publieke blockchains om malware online te houden

Auteur: CoinLineup·

Belangrijkste punten

  • Aanvallers embedden command-and-control-data, zoals webadressen of gecodeerde instructies, rechtstreeks in transacties en smart contracts op publieke blockchains, waaronder Ethereum en Bitcoin.
  • Omdat blockchainrecords gedistribueerd en permanent zijn, kan geen enkele centrale instantie ze verwijderen, waardoor verdedigers in plaats daarvan de off-chain payload- en data-exfiltratie-eindpunten waarnaar de malware verwijst, moeten identificeren en blokkeren.
  • Op blockchain gebaseerde malware-activiteit is met 440% gestegen, en AI-tools hebben de technische drempel zodanig verlaagd dat ook kleinere criminele groepen, en niet alleen nation-statelijke actoren, de techniek toepassen.
  • Voor crypto-houders is het grootste gevaar langdurige malware-infecties die worden verspreid via phishing, nep-apps of kwaadaardige browserextensies, die aanvallers meer tijd geven om seed phrases, privésleutels en inloggegevens te bemachtigen.
  • Aanbevolen verdedigingen omvat software up-to-date houden, wallet-applicaties alleen van officiële bronnen downloaden, onverwachte verzoeken om seed phrases als alarmsignalen te behandelen en dreigingsinformatie over verdachte on-chain activiteit te delen.
Hackers gebruiken publieke blockchains om malware online te houden

Hackers hebben een nieuwe manier gevonden om malware draaiende te houden, zelfs nadat beveiligingsteams proberen deze uit te schakelen: ze verbergen delen van hun aanvalsinfrastructuur op publieke blockchainnetwerken. Omdat blockchains zijn ontworpen om permanent en gedecentraliseerd te zijn, zijn kwaadaardige campagnes die op deze basis zijn gebouwd aanzienlijk moeilijker te verstoren dan campagnes die afhankelijk zijn van conventionele hostingdiensten.

Hoe aanvallers publieke blockchains gebruiken als onderdeel van malware-infrastructuur

De meeste malware moet "telefoneren naar huis" om instructies te ontvangen of gestolen gegevens af te leveren. Traditioneel draaien aanvallers deze command-and-control-servers op conventionele hostingdiensten, en beveiligingsteams kunnen een kwaadaardige server rapporteren zodat de hostingprovider deze offline haalt.

De nieuwere aanpak werkt anders. Aanvallers schrijven kleine stukjes data, zoals een webadres of een gecodeerde instructie, rechtstreeks naar een publieke blockchain. Op publieke chains kunnen dergelijke gegevens worden ingebed in ogenschijnlijk normale transacties of smart contracts, waarbij door aanvallers gecontroleerde data naast legitieme netwerkactiviteit wordt geplaatst. Malware op een geïnfecteerde machine leest vervolgens die on-chain data om te bepalen de volgende verbinding moet worden gemaakt. Omdat het blockchainrecord verspreid is over duizenden computers wereldwijd, kan geen enkel bedrijf het verwijderen.

De New Jersey Cybersecurity and Communications Integration Cell heeft gedocumenteerd hoe botnets zoals Necurs — netwerken van geïnfecteerde computers die door hackers worden beheerst — gelaagde infrastructuur gebruiken om veerkrachtig te blijven. Op blockchain gebaseerde componenten breiden diezelfde logica uit en voegen nog een laag toe die verdedigers niet simpelweg kunnen "neerhalen".

Blockchaindata is van ontwerp due publiek leesbaar. Die openheid, bedoeld om transparantie in financiële transacties te bevorderen, betekent ook dat iedereen — inclusief malware die draait op de machine van een slachtoffer — deze kan raadplegen zonder speciale inloggegevens of accounts.

Waarom on-chain malware-infrastructuur moeilijker te verstoren is

Wanneer beveiligingsteams een kwaadaardig domein of server ontdekken, bestaat het standaardprotocol uit het contacteren van registrars, hostingproviders of internetproviders om deze te laten verwijderen of blokkeren. Dat proces werkt omdat een centrale partij de bron beheert.

Publieke blockchains hebben geen equivalente centrale partij. Data die naar chains zoals Ethereum of Bitcoin — twee van de grootste en langstlopende blockchainnetwerken — is geschreven, blijft toegankelijk zolang het netwerk bestaat. Verdedigers kunnen specifieke walletadressen blokkeren of verdachte smart contract-interacties op applicatieniveau markeren, maar de onderliggende data blijft permanent on-chain.

Dit dwingt beveiligingsteams een andere aanpak te hanteren. In plaats van de infrastructuur zelf te verwijderen, moeten ze de off-chain componenten identificeren en blokkeren waarnaar de malware verwijst, zoals de uiteindelijke payloadserver of het data-exfiltratie-eindpunt. Die taak vereist meer lagen van onderzoek en snellere reactietijden.

Rapportage van CryptoSlate wijst erop dat op blockchain gebaseerde malware-activiteit met 440% is gestegen, waarbij AI-tools de technische drempel voor aanvallers verlagen om deze campagnes op te zetten en uit te voeren. Die verschuiving betekent dat de tactiek niet langer beperkt is tot geavanceerde nation-statelijke actoren; ook kleinere criminele groepen kunnen deze nu inzetten.

Wat betekent voor crypto-gebruikers en beveiligingsteams

Voor gewone crypto-houders is het meest directe risico niet dat hun wallet via de blockchain zelf wordt aangevallen. De grotere zorg is dat malware die wordt verspreid via phishing-e-mails, nep-apps of kwaadaardige browserextensies blockchaininfrastructuur kan gebruiken om langer actief te blijven op een geïnfecteerd apparaat. Een langdurigere infectie geeft aanvallers meer tijd om seed phrases, privésleutels of inloggegevens te bemachtigen.

Incidenten waarin crypto-gebruikers werden aangevallen via softwarekwetsbaarheden in plaats van via exploits van hardware wallets laten zien dat social engineering en malware de meest voorkomende aanvalsvectoren blijven, en geen directe protocolaanvallen. Op blockchain gebaseerde veerkrachtige infrastructuur maakt die conventionele aanvallen persistentere zodra ze slagen.

Voor platforms en beveiligingsonderzoekers omvat de reactie het monitoren van ongebruikelijke on-chain datapatronen, het correleren daarvan met bekende malwarehandtekeningen en het markeren van bijbehorende off-chain eindpunten. Exchanges en walletproviders kunnen bijdragen door dreigingsinformatie te delen over verdachte contractadressen of walletactiviteit die gekoppeld is aan malwarecampagnes.

Crypto-gebruikers kunnen hun persoonlijke risico verkleinen door besturingssystemen en browserextensies up-to-date te houden, walletsoftware alleen van officiële bronnen te downloaden en elk onverwacht verzoek om een seed phrase in te voeren als een alarmsignaal te beschouwen. Zelfs als de command-and-control-infrastructuur van een malwarecampagne op de blockchain is gebaseerd en moeilijk uit te schakelen is, blijft de initiële infectie afhankelijk van dezelfde fouten als altijd: op de verkeerde link klikken of een niet-vertrouwde applicatie installeren.

De bredere les is dat de kerneigenschappen van blockchain — permanentie, decentralisatie en publieke toegankelijkheid — tegen gebruikers kunnen worden gebruikt wanneer aanvallers deze exploiteren. Dat risico begrijpen is de eerste stap om het ervan te kunnen verdedigen.

Disclaimer: Dit artikel is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel of beleggingsadvies. markten voor cryptocurrency en digitale activa bre aanzienlijke risico's met zich mee. Doe altijd uw eigen onderzoek voordat u beslissingen neemt.