AktualnościKryptoHakerzy powiązani z państwami odpowiadają za 420-procentowy wzrost aktywności złośliwego oprogramowania w blockchainie

Hakerzy powiązani z państwami odpowiadają za 420-procentowy wzrost aktywności złośliwego oprogramowania w blockchainie

Autor: CryptoMeter io·

Najważniejsze informacje

  • Według badań Chainalysis aktywność związana ze złośliwym oprogramowaniem przechowywanym w publicznych blockchainach wzrosła o 420% w ciągu ostatnich 12 miesięcy.
  • Do drugiego kwartału 2026 roku grupy powiązane z państwami, w tym operatorzy z Korei Północnej i Iranu, stanowiły około dwóch trzecich nowej aktywności blockchain dead drop w każdym kwartale.
  • Grupa UNC5342 powiązana z Koreą Północną rozproszyła swoją infrastrukturę w Tron, Aptos i BNB Smart Chain, wykorzystując zaszyfrowane dane konfiguracyjne i adresy serwerów, dzięki czemu operacja nie zależała od żadnej pojedynczej sieci.
  • Operatorzy powiązani z Iranem osadzali polecenia operacyjne bezpośrednio w transakcjach Bitcoin, wykorzystując trwałość zapisów blockchain, których nie można usunąć poprzez zajęcie serwerów czy przejęcie domen.
  • Chainalysis zidentyfikowała ponad 15 kampanii i klastrów aktorów zagrożeń korzystających z tej techniki, a podstawowymi metodami obrony są wykrywanie i atrybucja oparte na analizie blockchain, relacjach między portfelami i historiach transakcji.
Hakerzy powiązani z państwami odpowiadają za 420-procentowy wzrost aktywności złośliwego oprogramowania w blockchainie

Hakerzy powiązani z Koreą Północną i Iranem coraz częściej wykorzystują publiczne blockchainy do prowadzenia operacji złośliwego oprogramowania – wynika z najnowszych badań firmy analitycznej Chainalysis. Firma ustaliła, że aktywność związana z instrukcjami malware lub infrastrukturą przechowywaną w blockchainach wzrosła o 420% w ciągu ostatnich 12 miesięcy.

Wyniki wskazują na rosnące ryzyko cyberbezpieczeństwa dla branży kryptowalut. Technika, znana jako blockchain dead drop, swoją nazwę wywodzi z praktyk szpiegowskich, w których materiał pozostawia się w ustalonym miejscu do odbioru przez agenta. W tym przypadku schronieniem jest publiczny rejestr: ponieważ sieci blockchain są trwałe i publicznie czytelne, atakujący mogą przechowywać instrukcje, które zainfekowane urządzenia pobierają później, budując infrastrukturę trudną do usunięcia lub zakłócenia.

Grupy powiązane z państwami rozszerzają obecność w blockchainie

Według Chainalysis do drugiego kwartału 2026 roku grupy powiązane z państwami odpowiadały za około dwie trzecie nowej aktywności blockchain dead drop w każdym kwartale. Wśród grup stosujących tę technikę zidentyfikowano operatorów z Korei Północnej i Iranu.

Aktywność powiązana z Koreą Północną pokazuje, jak atakujący mogą rozpraszać infrastrukturę w wielu sieciach. Chainalysis przypisała wcześniej nieprzypisaną aktywność obejmującą Tron, Aptos i BNB Smart Chain grupie UNC5342, śledzonej przez Google Threat Intelligence. Kampania wykorzystywała transakcje w Tron i Aptos, aby kierować zainfekowane urządzenia do danych zapisanych w BNB Smart Chain, które zawierały zaszyfrowane szczegóły konfiguracji i adresy serwerów używane przez złośliwe oprogramowanie. Rozproszenie operacji na wiele łańcuchów sprawia, że nie zależy ona od żadnej pojedynczej sieci ani serwera.

Operatorzy powiązani z Iranem osadzają polecenia w Bitcoin

Operatorzy powiązani z Iran przyjęli inne podejście. Chainalysis zidentyfikowała aktywność, w której instrukcje operacyjne zostały osadzone bezpośrednio w transakcjach Bitcoin.

Ta metoda wykorzystuje trwałość zapisów blockchain. Tradycyjne serwery command-and-control można wyłączyć poprzez zajęcie serwerów lub przejęcie domen, ale dane zapisane w publicznym blockchainie pozostają dostępne dla każdego. Technika ta może wspierać kampanie malware obejmujące kradzież poświadczeń, zdalny dostęp i wydobywanie danych.

Chainalysis poinformowała, że dotychczas zidentyfikowała ponad 15 kampanii i klagresów aktorów zagrożeń korzystających z blockchain dead drop.

Ten trend stanowi również wyzwanie dla firm kryptowalutowych i zespołów ds. cyberbezpieczeństwa. Blokowanie danych leżących u podstaw blockchainu rzadko jest praktyczne, ponieważ sieci publiczne zostały zaprojektowane tak, aby zachowywać informacje o transakcjach. Ta sama trwałość i otwartość, które czynią blockchainy odpornymi, sprawiają innymi słowy, że są one użyteczne dla złośliwych operatorów. Dlatego kluczowymi metodami obrony pozostają wykrywanie i atrybucja – jak podała Chainalysis, analitycy badają aktywność w blockchainie, relacje między portfelami i historie transakcji, aby ujawnić infrastrukturę powiązaną ze złośliwymi kampaniami.