НовостиКриптовалютыКитайские ИИ-модели вызвали рост команд вредоносного ПО в блокчейне на 440%

Китайские ИИ-модели вызвали рост команд вредоносного ПО в блокчейне на 440%

Автор: CoinTrust·

Ключевые выводы

  • Количество вредоносных инструкций, записываемых в публичные блокчейны, выросло примерно на 440% менее чем за год, а число ежедневных вредоносных записей увеличилось с 2,06 до 11,1.
  • Метод blockchain dead drops позволяет злоумышленникам хранить вредоносные полезные нагрузки и командную информацию в транзакциях или смарт-контрактах, сохраняя доступность инфраструктуры даже после отключения доменов и серверов.
  • Chainalysis связывает значительную часть недавней активности с операторами, аффилированными с КНДР и Ираном; эту практику можно проследить до варианта ботнета Necurs 2013 года, использовавшего Namecoin.
  • Ускорение в середине 2025 года частично объясняется появлением неограниченных китайских open-weight ИИ-моделей, снизивших квалификацию, необходимую для генерации вредоносного кода и развёртывания блокчейн-коммуникационной инфраструктуры.
  • Угроза достигла mainstream-разработки ПО: атака на цепочку поставок ChainDrop затронула более 440 npm-пакетов в августе 2026 года.
Китайские ИИ-модели вызвали рост команд вредоносного ПО в блокчейне на 440%

Злоумышленники всё чаще используют публичные блокчейны для размещения инструкций вредоносного ПО, а появление неограниченных open-source моделей искусственного интеллекта ускорило эту тенденцию, говорится в недавнем отчёте компании блокчейн-аналитики Chainalysis.

По данным компании, количество вредоносных инструкций, записываемых в блокчейны, выросло примерно на 440% менее чем за год, а число ежедневных вредоносных записей в блокчейн увеличилось с 2,06 до 11,1. Эта активность отражает растущее использование блокчейнов в качестве инфраструктуры для взаимодействия со взломанными устройствами, а не только как систем для перевода цифровых активов.

Метод, который Chainalysis называет blockchain dead drops (BDD, «блокчейн-тайники»), заключается в том, что злоумышленники размещают вредоносные полезные нагрузки, инструкции или командную информацию внутри блокчейн-транзакций или смарт-контрактов. Заражённые устройства затем могут извлекать эти данные при необходимости. Главное преимущество для атакующих — устойчивость: публичные блокчейны позволяют сохранять доступность вредоносной командной инфраструктуры даже после отключения доменов, серверов и онлайн-репозиториев.

Значительная часть активности связана с КНДР и Ираном

Chainalysis сообщила, что значительная часть недавней вредоносной активности в блокчейнах связана с операторами, аффилированными с КНДР и Ираном. Это развитие означает расширение роли блокчейн-технологий: она может поддерживать кибероперации, предоставляя устойчивое место для хранения командно-контрольной информации.

Тради кампании вредоносного ПО обычно зависят от централизованных серверов для распространения инструкций на заражённые компьютеры. Такие серверы могут быть выявлены, изъяты, заблокированы или отключены командами по кибербезопасности и властями. Публичные блокчейны создают иную проблему: информация, записанная в блокчейн, может оставаться доступной длительное время и распределена по сети, а не зависит от одного хостинг-провайдера.

Сам метод не нов. Chainalysis прослеживает эту концепцию до 2013 года, когда вариант ботнета Necurs использовал Namecoin — блокчейн, созданный на основе Bitcoin, — для хранения информации о доменах. Позднее метод распространился на сети, совместимые с Ethereum Virtual Machine. В 2023 году метод стал заметнее благодаря подходу, известному как EtherHiding, который использует блокчейн-инфраструктуру для сокрытия вредоносного контента. Специалисты по безопасности впоследствии связали этот подход с активностью КНДР, включая кампании с использованием поддельных собеседований при найме.

ИИ снижает технический барьер

Chainalysis определила середину 2025 года как ключевой переломный момент в росте использования блокчейн-тайников. Компания частично связывает ускорение с появлением мощных китайских open-weight ИИ-моделей, способных генерировать вредоносный код без ограничений, характерных для более строго контролируемых систем.

До широкого распространения таких моделей развёртывание блокчейн-инфраструктуры вредоносного ПО требовало более высокой технической квалификации. Согласно отчёту, генерация кода с помощью ИИ снизила этот барьер, позволив большему числу операторов разрабатывать или модифицировать вредоносное ПО и интегрировать его с блокчейн-механизмами передачи команд.

Таким образом, ключевое изменение заключается не столько в возросших возможностях вредоносного ПО, сколько в более простом создании и развёртывании инфраструктуры, способной пережить обычные меры по её отключению.

Это развитие также показывает, как методы, изначально ассоциировавшиеся с криптовалютными сетями, могут влиять на более широкую экосистему кибербезопасности. Публичные реестры, смарт-контракты и децентрализованная инфраструктура могут обеспечивать легитимным приложениям устойчивость и доступность, но те же характеристики могут использоваться злоумышленниками.

Активность выходит за пределы блокчейн-сетей

Воздействие больше не ограничивается пользователями блокчейнов или системами, связанными с криптовалютами. Исследователи Netskope сообщили, что атака на цепочку поставок ChainDrop затронула более 440 npm-пакетов в августе 2026 года, что подчёркивает, как методы вредоносного ПО с использованием блокчейна могут пересекаться с mainstream-инфраструктурой разработки ПО.

Для предприятий этот сдвиг усложняет традиционные подходы к выявлению и нарушению работы командно-контрольных систем. Блокировка вредоносного домена или удаление взломанного сервера может оказаться недостаточной, если инструкции хран в публичном реестре. Защитникам также может потребоваться изучать, как взломанные системы получают данные из блокчейн-сетей, отличая эту активность от легитимных приложений, использующих децентрализованную инфраструктуру.

Для команд по кибербезопасности эта тенденция повышает важность мониторинга блокчейн-транзакций, смарт-контрактов и другой децентрализованной инфраструктуры наряду с обычными доменами, серверами и репозиториями ПО. Эффективность такого мониторинга будет зависеть от способности выявлять вредоносное использование, не считая всю связанную с блокчейном активность враждебной.

Эти выводы подчёркивают более широкую проблему, возникающую из сочетания генеративного ИИ и децентрализованных технологий. ИИ может снижать квалификацию, необходимую для создания вредоносных инструментов, а блокчейны — предоставлять устойчивую инфраструктуру для распространения инструкций; это сочетание может сделать некоторые киберкампании труднее для пресечения.