AktualnościKryptoHakerzy wykorzystują publiczne blockchaimy, aby utrzymywać malware online

Hakerzy wykorzystują publiczne blockchaimy, aby utrzymywać malware online

Autor: CoinLineup·

Najważniejsze informacje

  • Atakujący osadzają dane command-and-control, takie jak adresy internetowe czy zakodowane instrukcje, bezpośrednio w transakcjach i smart kontraktach na publicznych blockchainach, w tym Ethereum i Bitcoin.
  • Ponieważ zapisy blockchain są rozproszone i trwałe, żaden organ centralny nie może ich usunąć, więc obrońcy muszą zamiast tego identyfikować i blokować komponenty off-chain, do których wskazuje malware — serwery z ładunkiem oraz punkty wysyłania wykradzionych danych.
  • Aktywność malware opartego na blockchain wzrosła o 440%, a narzędzia AI obniżyły barierę techniczną na tyle, że technikę tę adoptują mniejsze grupy przestępcze, nie tylko aktorzy państwowi.
  • Dla posiadaczy kryptowalut głównym zagrożeniem są przedłużające się infekcje malware dostarczane przez phishing, fałszywe aplikacje lub złośliwe rozszerzenia przeglądarki, które dają atakującym więcej czasu na przechwycenie fraz seed, kluczy prywatnych i danych logowania.
  • Zalecane środki obrony obejmują aktualizację oprogramowania, pobieranie aplikacji portfeli wyłącznie z oficjalnych źródeł, traktowanie nieoczekiwanych żądań frazy seed jako sygnałów ostrzegawczych oraz dzielenie się informacjami o zagrożeniach dotyczącymi podejrzanej aktywności on-chain.
Hakerzy wykorzystują publiczne blockchaimy, aby utrzymywać malware online

Hackerzy znaleźli nowy sposób na utrzymanie malware w działaniu nawet po tym, jak zespoły bezpieczeństwa próbują je wyłączyć: ukrywają fragmenty swojej infrastruktury ataku w publicznych sieciach blockchain. Ponieważ blockchaimy są z założenia trwałe i zdecentralizowane, kampanie złośliwego oprogramowania oparte na tym fundamencie są znacznie trudniejsze do zakłócenia niż te zależne od konwencjonalnych usług hostingowych.

Jak atakujący wykorzystują publiczne blockchaimy jako część infrastruktury malware

Większość malware musi „dzwonić do domu”, aby otrzymywać instrukcje lub wysyłać skradzione dane. Tradycyjnie atakujący prowadzą serwery command-and-control na zwykłych usługach hostingowych, a zespoły bezpieczeństwa mogą zgłosić złośliwy serwer, dzięki czemu dostawca hostingu go wyłączy.

Nowsze podejście działa inaczej. Atakujący zapisują niewielkie porcje danych, takie jak adres internetowy czy zakodowana instrukcja, bezpośrednio w publicznym blockchainie. Na publicznych łańcuchach takie dane mogą być osadzone w wyglądających zwyczajnie transakcjach lub smart kontraktach, umieszczając dane kontrolowane przez atakującego obok legalnej aktywności sieci. Malware na zainfekowanej maszynie odczytuje następnie te dane on-chain, aby ustalić, gdzie się połączyć dalej. Ponieważ zapis blockchain jest rozproszony na tysiącach komputerów na całym świecie, żadna pojedyncza firma nie może go usunąć.

New Jersey Cybersecurity and Communications Integration Cell udokumentowała, jak botnety takie jak Necurs — sieci zainfekowanych komputerów kontrolowanych przez hakerów — wykorzystują wielowarstwową infrastrukturę, aby zachować odporność. Komponenty oparte na blockchain rozszerzają tę samą logikę, dodając kolejną warstwę, której obrońcy nie mogą po prostu „zdjąć”.

Dane blockchain są z założenia publicznie czytelne. Ta otwartość, mająca promować przejrzystość transakcji finansowych, oznacza także, że każdy — w tym malware działające na maszynie ofiary — może odpytywać je bez specjalnych poświadczeń ani kont.

Dlaczego infrastruktura malware on-chain jest trudniejsza do zakłócenia

Gdy zespoły bezpieczeństwa odkryją złośliwą domenę lub serwer, standardowa procedura polega na skontaktowaniu się z rejestratorami domen, dostawcami hostingu lub dostawcami usług internetowych w celu ich usunięcia lub zablokowania. Ten proces działa, ponieważ centralny podmiot kontroluje zasób.

Publiczne blockchaimy nie mają równoważnego podmiotu centralnego. Dane zapisane w łańcuchach takich jak Ethereum czy Bitcoin — dwa z największych i najdłużej działających sieci blockchain — pozostają dostępne tak długo, jak istnieje sieć. Obrońcy mogą blokować konkretne adresy portfeli lub flagować podejrzane interakcje ze smart kontraktami na poziomie aplikacji, ale podstawowe dane pozostają w łańcuchu na stałe.

To zmusza zespoły bezpieczeństwa do innego podejścia. Zamiast usuwać samą infrastrukturę, muszą zidentyfikować i zablokować komponenty off-chain, do których wskazuje malware, takie jak końcowy serwer z ładunkiem czy punkt wysyłania wykradzionych danych. To zadanie wymaga większej liczby warstw dochodzenia i szybszego czasu reakcji.

Doniesienia CryptoSlate wskazują, że aktywność malware opartego na blockchain wzrosła o 440%, a narzędzia AI obniżyły barierę techniczną dla atakujących przy budowie i wdrażaniu tych kampanii. Ta zmiana oznacza, że taktyka nie jest już ograniczona do wyrafinowanych aktorów państwowych; mogą z niej korzystać również mniejsze grupy przestępcze.

Co to oznacza dla użytkowników kryptowalut i zespołów bezpieczeństwa

Dla zwykłych posiadaczy kryptowalut najbardziej bezpośrednim ryzykiem nie jest to, że ich portfel zostanie zaatakowany przez samą blockchain. Większym zmartwieniem jest to, że malware dostarczane przez e-maile phishingowe, fałszywe aplikacje lub złośliwe rozszerzenia przeglądarki może wykorzystać infrastrukturę blockchain, aby pozostawać aktywne dłużej na zainfekowanym urządzeniu. Dłużej trwająca infekcja daje atakującym więcej czasu na przechwycenie fraz seed, kluczy prywatnych lub danych logowania.

Incydenty, w których użytkownicy kryptowalut byli atakowani przez luki w oprogramowaniu, a nie exploitami na portfele sprzętowe, pokazują, że inżynieria społeczna i malware pozostają najczęstszymi wektorami ataku, a nie bezpośrednie ataki na protokoły. Infrastruktura odporna dzięki blockchain sprawia, że te konwencjonalne ataki są trwalsze po ich udanym przeprowadzeniu.

Dla platform i badaczy bezpieczeństwa reakcja obejmuje monitorowanie nietypowych wzorców danych on-chain, korelowanie ich ze znanymi syaturami malware oraz flagowanie powiązanych punktów końcowych off-chain. Giełdy i dostawcy portfeli mogą się przyczynić, dzieląc się informacjami o zagrożeniach dotyczącymi podejrzanych adresów kontraktów lub aktywności portfeli powiązanych z kampaniami malware.

Użytkownicy kryptowalut mogą zmniejszyć swoje osobiste ryzyko, utrzymując systemy operacyjne i rozszerzenia przeglądarki w aktualnym stanie, pobierając oprogramowanie portfeli wyłącznie z oficjalnych źródeł oraz traktując każde nieoczekiwane żądanie podania frazy seed jako sygnał ostrzegawczy. Nawet jeśli infrastruktura command-and-control kampanii malware opiera się na blockchain i jest trudna do wyeliminowania, początkowa infekcja nadal opiera się na tych samych błędach co zawsze: kliknięciu złego linku lub zainstalowaniu niezaufanej aplikacji.

Szersza lekcja jest taka, że podstawowe zalety blockchain — trwałość, decentralizacja i publiczna dostępność — mogą zostać obrócone przeciwko użytkownikom, gdy zostaną wykorzystane przez atakujących. Zrozumienie tego ryzyka to pierwszy krok do obrony przed nim.

Zastrzeżenie: Niniejszy artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.