AktualnościKryptoHakerzy państwowi wykorzystują publiczne blockchainy jako infrastrukturę dla złośliwego oprogramowania, a ataki typu dead drop rosną o 440%

Hakerzy państwowi wykorzystują publiczne blockchainy jako infrastrukturę dla złośliwego oprogramowania, a ataki typu dead drop rosną o 440%

Autor: DailyCoin·

Najważniejsze informacje

  • Blockchain dead drops zwiększyły skalę około 440% w ciągu ostatniego roku, a dzienna liczba złośliwych zapisów w blockchainie wzrosła z 2.06 do 11.1 — wynika z danych Chainalysis.
  • Technika polega na przechowywaniu instrukcji dla złośliwego oprogramowania i danych wskazujących serwery command-and-control w publicznych transakcjach blockchainowych lub smart kontraktach, co pozwala atakującym zmieniać infrastrukturę bez ponownego infekowania ofiar.
  • Grupy powiązane z państwami z Korei Północnej, Iranu i Rosji odpowiadają obecnie za około dwie trzecie nowej aktywności dead drops w każdym kwartale oraz za około połowę całej aktywności.
  • Udokumentowane operacje obejmują północnokoreańskie złośliwe oprogramowanie wymierzone w twórców kryptowalut za pośrednictwem wielu blockchainów, irańskich operatorów ukrywających instrukcje w transakcjach Bitcoin oraz rosyjskie grupy prowadzące usługi malware-for-hire za pomocą smart kontraktów Polygon.
  • Chainalysis twierdzi, że blokowanie ruchu blockchainowego nie jest praktyczną metodą obrony i zamiast tego zaleca monitorowanie transakcji pod kątem wskaźników złośliwej aktywności.
Hakerzy państwowi wykorzystują publiczne blockchainy jako infrastrukturę dla złośliwego oprogramowania, a ataki typu dead drop rosną o 440%

Atakujący coraz częściej ukrywają dane sterujące złośliwym oprogramowaniem w publicznych transakcjach blockchainowych — technika znana jako blockchain dead drops zwiększyła skalę około 440% w ciągu ostatniego roku, wynika z raportu z 17 września firmy analitycznej Chainalysis. Umieszczanie danych command-and-control (C2) w publicznej aktywności blockchainowej pozwala atakującym zmieniać infrastrukturę bez konieczności ponownego infekowania ofiar.

Chainalysis odnotowuje, że sponsorowane przez państwa grupy z Korei Północnej i Iranu należą obecnie do najaktywniejszych użytkowników tej techniki.

Jak działają blockchain dead drops

Blockchain dead drops (BDD) wykorzystują publiczne transakcje blockchainowe lub smart kontrakty do przechowywania instrukcji dla złośliwego oprogramowania oraz danych wskazujących infrastrukturę command-and-control (C2). Nazwa pochodzi ze szpiegostwa, gdzie „dead drop” oznacza miejsce, w którym pozostawia się informacje lub zaopatrzenie, aby inna osoba mogła je odebrać bez bezpośredniego kontaktu. W tym przypadku złośliwe oprogramowanie sprawdza publiczny blockchain w poszukiwaniu ukrytych instrukcji, zamiast polegać wyłącznie na konwencjonalnym serwerze C2.

Publiczne blockchainy dobrze nadają się do tego celu, ponieważ zapis na nich jest tani, dane może odczytać każdy, a ich zamknięcie przez pojedynczy podmiot jest trudne. Dla operatorów złośliwego oprogramowania oznacza to, że instrukcje i dane wskazujące infrastrukturę umieszczone w blockchainie pozostają dostępne dla zainfekowanych urządzeń, nawet gdy pozostała część infrastruktury zostanie wymieniona.

Najczęściej stosowane są dwa podejścia:

  • Transakcje: Atakujący ukrywają adresy serwerów, linki do złośliwego oprogramowania lub inne instrukcje w transakcjach blockchainowych.
  • Smart kontrakty: Tego samego rodzaju informacje są przechowywane w smart kontraktach, które można aktualizować za każdym razem, gdy atakujący przenoszą swoją infrastrukturę.

Gdy złośliwe oprogramowanie pobierze potrzebne informacje, atak przenosi się poza blockchain. Następnie może ono wykradać hasła i dane uwierzytelniające do kryptowalut albo zapewnić atakującym zdalną kontrolę nad zainfekowanym urządzeniem.

Badacze bezpieczeństwa zaobserwowali wykorzystywanie tych metod przez irańskich, północnokoreańskich i rosyjskich aktorów zagrożeń. Pojawiają się również nowsze warianty, w tym schematy ukrywające adres IP serwera sterującego w specjalnie spreparowanych adresach portfeli blockchainowych.

Aktywność związana z dead drops przyspiesza

Operatorzy złośliwego oprogramowania ukrywają polecenia w blockchainach co najmniej od 2013 roku, jednak w ostatnich latach skala tej taktyki gwałtownie wzrosła. Punktem zwrotnym był 2023 rok i technika EtherHiding, w ramach której atakujący zaczęli ukrywać złośliwy kod w smart kontraktach.

Badacze Chainalysis odnotowali wzrost dziennej liczby złośliwych zapisów w blockchainie z 2.06 do 11.1 — o 440% w ciągu niespełna roku. Wskaźnik obejmuje złośliwe dane — adresy serwerów, linki i instrukcje — umieszczane przez atakujących w blockchainie. Raport wiąże wzrost aktywności z łatwiejszym dostępem do zaawansowanych narzędzi AI, które obniżyły próg techniczny dla potencjalnych atakujących. Badacze śledzą obecnie systemy sterowania oparte na blockchainie w pięciu głównych blockchainach i ponad tuzinie szczepów złośliwego oprogramowania.

Hakerzy wspierani przez państwa przejmują prowadzenie

Gdy technika ta pojawiła się po raz pierwszy, niemal cała aktywność związana z blockchain dead drops była powiązana z cyberprzestępcami. Sytuacja zaczęła się zmieniać w połowie 2024 roku, gdy na scenie pojawiły się grupy powiązane z państwami.

Według Chainalysis grupy powiązane z państwami odpowiadają obecnie za około dwie trzecie nowej aktywności blockchain dead drops w każdym kwartale oraz za około połowę całej aktywności. Badacze twierdzą, że grupy związane z Koreą Północną, Iranem i Rosją rozwijają techniki po raz pierwszy zastosowane przez cyberprzestępców.

Przy takiej skali blockchain dead drops wykracza poza pojedyncze kampanie hakerskie. Wrogie państwa i powiązane z nimi grupy przestępcze wykorzystują je obecnie jako elastyczną infrastrukturę, którą można aktualizować, ponownie wykorzystywać i współdzielić w ramach wielu ataków.

Udokumentowane przypadki

W 2025 roku hakerzy powiązani z Koreą Północną wykorzystali wiele blockchainów do ukrycia instrukcji dla złośliwego oprogramowania wymierzonego w twórców kryptowalut. Rozproszenie instrukcji w kilku blockchainach zapewniło operacji zapasowe ścieżki i utrudniło jej zakłócenie. Ostatecznie złośliwe oprogramowanie było wymierzone w dane uwierzytelniające ofiar związane z kryptowalutami.

Operatorzy powiązani z Iranem ukryli instrukcje w transakcjach Bitcoin. Złośliwe oprogramowanie pobiera i dekoduje ukryte dane, aby odnaleźć bieżące serwery atakujących — serwery, które można wymienić bez aktualizowania samego złośliwego oprogramowania.

Rosyjskie grupy przestępcze wykorzystują z kolei smart kontrakty na Polygon do prowadzenia operacji malware-for-hire. Pojedynczy operator może zarządzać wieloma kontraktami, co pozwala różnym klientom przestępczym współdzielić tę samą bazową infrastrukturę.

Wykrywanie blockchain dead drops

Publiczne blockchainy są niedrogie w użyciu i trudne do zamknięcia. Chainalysis twierdzi, że blokowanie ruchu blockchainowego nie jest praktyczną metodą obrony, ponieważ mogłoby zakłócić legalne usługi kryptowalutowe, a atakujący po prostu znaleźliby inną drogę dostępu.

Zamiast tego zespoły bezpieczeństwa mogą monitorować transakcje blockchainowe pod kątem wskaźników złośliwej aktywności. Ponieważ rejestry blockchainowe są publiczne i odporne na manipulacje, mogą również pomóc śledczym identyfikować atakujących i śledzić ich infrastrukturę.