NieuwsCryptoHackers met staatsbanden zorgen voor 420% stijging van malware-activiteit op de blockchain

Hackers met staatsbanden zorgen voor 420% stijging van malware-activiteit op de blockchain

Auteur: CryptoMeter io·

Belangrijkste punten

  • Malwaregerelateerde activiteit op publieke blockchains nam de afgelopen 12 maanden met 420% toe, volgens onderzoek van Chainalysis.
  • In het tweede kwartaal van 2026 bestonden groepen met staatsbanden, waaronder aan Noord-Korea en Iran gelinkte operatoren, voor ongeveer twee derde uit van de nieuwe blockchain dead drop-activiteit per kwartaal.
  • De aan Noord-Korea gelinkte groep UNC5342 verspreidde zijn infrastructuur over Tron, Aptos en BNB Smart Chain, met versleutelde configuratiedata en serveradressen, zodat de operatie niet van één enkel netwerk afhankelijk was.
  • Aan Iran gelinkte operatoren verwerkten operationele opdrachten direct in Bitcoin-transacties, waarbij ze profiteerden van de permanentie van blockchainregistraties die niet verwijderd kunnen worden via serverinbeslagname of domein-takedowns.
  • Chainalysis heeft meer dan 15 campagnes en dreigingsactorgroepen geïdentificeerd die de techniek gebruiken, waarbij detectie en toewijzing via blockchainanalyse, walletrelaties en transactiehistorie de belangrijkste verdediging vormen.
Hackers met staatsbanden zorgen voor 420% stijging van malware-activiteit op de blockchain

Hackers met banden tot Noord-Korea en Iran maken in toenemende mate gebruik van publieke blockchains om malware-activiteiten te ondersteunen, blijkt uit nieuw onderzoek van blockchain-analysebedrijf Chainalysis. Het bedrijf constateerde dat activiteit waarbij malware-instructies of infrastructuur op blockchains worden opgeslagen de afgelopen 12 maanden met 420% toenam.

De bevindingen wijzen op een toenemend cybersecurityrisico voor de cryptocurrency-industrie. De techniek, bekend als een blockchain dead drop, ontleent zijn naam aan spionagepraktijken, waarbij materiaal op een vaste plek wordt achtergelaten zodat een agent het kan ophalen. Hier is het verstopplek een publiek grootboek: omdat blockchainnetwerken permanent en openbaar leesbaar zijn, kunnen aanvallers instructies opslaan die geïnfecteerde apparaten later ophalen, waardoor infrastructuur ontstaat die moeilijk te verwijderen of verstoren is.

Actoren met staatsbanden breiden hun blockchain-voetafdruk uit

In het tweede kwartaal van 2026 was ongeveer twee derde van de nieuwe blockchain dead drop-activiteit per kwartaal afkomstig van groepen met staatsbanden, aldus Chainalysis. Aan Noord-Korea en Iran gelinkte operatoren werden geïdentificeerd onder de groepen die de techniek toepassen.

Activiteit gelinkt aan Noord-Korea laat zien hoe aanvallers infrastructuur over meerdere netwerken kunnen verspreiden. Chainalysis schreef eerder niet-toegeschreven activiteit met Tron, Aptos en BNB Smart Chain toe aan UNC5342, een groep die wordt gevolgd door Google Threat Intelligence. De campagne gebruikte transacties op Tron en Aptos om geïnfecteerde apparaten naar data op BNB Smart Chain te sturen, die versleutelde configuratiedetails en serveradressen bevatte die door de malware werden gebruikt. Door de operatie op deze manier over chains te verspreiden, is deze niet afhankelijk van één enkel netwerk of server.

Aan Iran gelinkte operatoren verwerken opdrachten in Bitcoin

Aan Iran gelinkte operatoren hebben een andere route gekozen. Chainalysis identificeerde activiteit waarbij operationele instructies direct in Bitcoin-transacties waren verwerkt.

De aanpak maakt gebruik van de permanentie van blockchainregistraties. Conventionele command-and-control-servers kunnen offline worden gehaald door inbeslagname van servers of het neerhalen van domeinen, maar zodra data naar een publieke blockchain is geschreven, blijft deze voor iedereen toegankelijk. techniek kan malwarecampagnes ondersteunen waarbij referenties worden gestolen, toegang op afstand wordt verkregen en data wordt geëxtraheerd.

Chainalysis meldde dat het tot nu toe meer dan 15 campagnes en dreigingsactorgroepen heeft geïdentificeerd die blockchain dead drops gebruiken.

De trend vormt ook een uitdaging voor cryptocurrencybedrijven en cybersecurityteams. Het blokkeren van de onderliggende blockchaindata is zelden praktisch, aangezien publieke netwerken zijn ontworpen om transactiegegevens te bewaren. Dezelfde permanentie en openheid die blockchains veerkrachtig maken, maken hen met andere woorden bruikbaar voor kwaadwillende actoren. Detectie en toewijzing blijven daarom de belangrijkste verdedigingsmiddelen, aldus Chainalysis, waarbij analisten blockchainactiviteit, walletrelaties en transactiehistorie onderzoeken om infrastructuur bloot te leggen die met kwaadaardige campagnes verband houdt.