AktualnościKryptoKorea Północna i Iran powiązane ze wzrostem aktywności złośliwego oprogramowania opartego na blockchainie o 420%: Chainalysis

Korea Północna i Iran powiązane ze wzrostem aktywności złośliwego oprogramowania opartego na blockchainie o 420%: Chainalysis

Autor: Cointelegraph·

Najważniejsze informacje

  • Złośliwe wykorzystanie publicznych blockchainów do przechowywania instrukcji złośliwego oprogramowania i danych infrastruktury wzrosło o 420% w ciągu ostatnich 12 miesięcy, a hakerzy powiązani z państwami odpowiadali za około dwie trzecie nowej aktywności w każdym kwartale.
  • Chainalysis powiązała wcześniejszą niezatrybutowaną aktywność obejmującą Tron, Aptos i BNB Smart Chain z grupą UNC5342, śledzoną przez Google Threat Intelligence, przy czym zakodowane wskaźniki kierowały zainfekowane urządzenia do transakcji BSC zawierającej zaszyfrowane adresy serwerów.
  • Podejrzewani o powiązania z Iranem aktorzy umieścili zakodowane dane routingu command-and-control na blockchainie Bitcoin, wysyłając małe płatności na dobrze znany adres powiązany z Satoshi Nakamoto, który nie miał związku z atakującymi, ale służył jako trwałe publiczne odniesienie dla skompromitowanych urządzeń.
  • Przechowywanie danych złośliwego oprogramowania na publicznych blockchainach zwiększa trwałość kampanii, ponieważ wpisy utrzymują się nawet po usunięciu domen, serwerów lub repozytoriów, choć ta sama otwartość pozwala badaczom odtworzyć i przypisaćlady on-chain.
  • Chainalysis odnotowała wzrost o 440% złośliwych zapisów na blockchainie od lipca 2025 roku, co zbiegło się z momentem, w którym duże open-source'owe chińskie modele AI stały się zdolne do tworzenia złośliwego kodu przy ograniczonych zabezpieczeniach, choć nie udało się udowodnić związku przyczynowego.
Korea Północna i Iran powiązane ze wzrostem aktywności złośliwego oprogramowania opartego na blockchainie o 420%: Chainalysis

Liczba przypadków przechowywania przez atakujących instrukcji złośliwego oprogramowania lub informacji o infrastrukturze na publicznych blockchainach wzrosła o 420% w ciągu ostatnich 12 miesięcy, a hakerzy powiązani z państwami odpowiadali za około dwie trzecie nowej aktywności w każdym kwartale — wynika z raportu firmy analitycznej Chainalysis.

Chainalysis zidentyfikowała operatorów powiązanych z Koreą Północną i Iranem wśród aktorów państwowych stosujących tę technikę. W jednym z ustaleń raportu firma analityczna powiązała wcześniejszą niezatrybutowaną aktywność obejmującą Tron, Aptos i BNB Smart Chain (BSC) z grupą UNC5342, śledzoną przez Google Threat Intelligence. Oznaczenie „UNC” jest używane przez badaczy Google dla klastrów złośliwej aktywności, które zostały zgrupowane, ale nie zostały jeszcze formalnie nazwane.

Zakodowane wskaźniki osadzone w transakcjach Tron i Aptos kierowały zainfekowane urządzenia do tej samej transakcji BSC, przy czym Tron pełnił rolę pierwszej trasy, a Aptos trasy zapasowej — poinformowała Chainalysis. Transakcja BSC zawierała zaszyfrowane adresy serwerów i dane konfiguracyjne, które łączyły skompromitowane urządzenia z infrastrukturą off-chain wykorzystywaną do zdalnego dostępu i kradzieży danych.

Według Chainalysis wykorzystanie publicznych blockchainów zwiększa trwałość kampanii złośliwego oprogramowania, ponieważ przechowywane informacje pozostają dostępne nawet po usunięciu domen, serwerów lub repozytoriów kodu. Ta sama trwałość działa w obie strony: ponieważ wpisy znajdują się na otwartych rejestrach, badacze mogą później odtworzyć i przypisać ślady on-chain, jak pokazuje własne śledzenie tras międzyłańcuchowych w raporcie. W 2025 roku hakerzy z Korei Północnej zastosowali podobną technikę, zwaną EtherHiding, aby umieścić kod kradnący kryptowaluty w inteligent kontraktach.

Narzędzia AI przyspieszają złośliwe zapisy

Firma odnotowała również wzrost o 440% liczby złośliwych zapisów na blockchainie od lipca 2025 roku, kiedy to — jak stwierdziła — dużych rozmiarów open-source'owe chińskie modele sztucznej inteligencji stały się zdolne do tworzenia złośliwego kodu przy ograniczonych zabezpieczeniach.

Eric Jardine, kierownik badań nad cyberprzestępczością w Chainalysis, powiedział Cointelegraph, że badacze zaobserwowali „wyraźny związek punktowy w czasie”, ale nie mogli udowodnić, że aktorzy publikujący złośliwe transakcje i kontrakty wykorzystali te modele do zwiększenia swojej wydajności.

Aktorzy powiązani z Iranem umieszczają instrukcje złośliwego oprogramowania na Bitcoinie

Chainalysis zidentyfikowała również aktorów zagrożeń, których podejrzewa o powiązania z irańskim Ministerstwem Wywiadu, zapisujących zakodowane dane routingu command-and-control na blockchainie Bitcoin.

Firma stwierdziła, że jej ocena opierała się na rodzinie złośliwego oprogramowania, metodzie dekodowania, czasie oraz infrastrukturze serwerowej związanej z wcześniej raportowanymi irańskimi operacjami, a nie wyłącznie na aktywności w blockchainie.

Według raportu portfele kontrolowane przez atakujących wysłały małe płatności na dobrze znany adres Bitcoin mający historyczne powiązania z twórcą Bitcoina, Satoshi Nakamoto. Chainalysis stwierdziła, że adres nie miał związku z atakującymi i służył jako trwała publiczna lokalizacja, w której zainfekowane urządzenia mogły sprawdzać zaktualizowane instrukcje. Rejestr Bitcoina działa nieprzerwanie od swojego uruchomienia w 2009 roku, co daje takim odniesieniom on-chain trwałość, której tradycyjny hosting nie może zagwarantować.

Atakujący mogli zmienić swoją infrastrukturę serwerową, publikując kolejną transakcję Bitcoin, po czym zainfekowane urządzenia automatycznie pobierały nowe informacje. Po uzyskaniu tych instrukcji przez złośliwe oprogramowanie operacja przenosiła się off-chain, obejmując działania takie jak zdalny dostęp, kradzież poświadczeń i dostarczanie dodatkowego złośliwego oprogramowania.