НовостиКриптовалютыХакеры при поддержке государств превращают публичные блокчейны в инфраструктуру вредоносного ПО: число «тайников» выросло на 440%

Хакеры при поддержке государств превращают публичные блокчейны в инфраструктуру вредоносного ПО: число «тайников» выросло на 440%

Автор: DailyCoin·

Ключевые выводы

  • По данным Chainalysis, число блокчейн-«тайников» выросло примерно на 440% за последний год: количество вредоносных записей в блокчейн увеличилось с 2,06 до 11,1 в день.
  • Эта техника хранит инструкции вредоносного ПО и указатели на командные серверы в публичных блокчейн-транциях или смарт-контрактах, позволяя злоумышленникам менять инфраструктуру без повторного заражения жертв.
  • Группы, связанные с КНДР, Ираном и Россией, теперь обеспечивают примерно две трети новой активности с «тайниками» каждый квартал и около половины всей активности.
  • Задокументированные операции включают вредоносное ПО КНДР, нацеленное на крипторазработчиков через несколько блокчейнов, иранских операторов, скрывавших инструкции в транзакциях Bitcoin, и российские группы, запустившие сервис «вредонос по найму» через смарт-контракты Polygon.
  • Chainalysis считает, что блокировка блокчейн-трафика не является практичной защитой, и рекомендует вместо этого отслеживать транзакции на признаки вредоносной активности.
Хакеры при поддержке государств превращают публичные блокчейны в инфраструктуру вредоносного ПО: число «тайников» выросло на 440%

Злоумышленники всё чаще скрывают данные командных серверов (C2) вредоносного ПО внутри публичных блокчейн-транзакций — техника, известная как блокчейн-«тайники» (blockchain dead drops), число которых за последний год выросло примерно на 440%, согласно отчёту от 17 сентября компании Chainalysis, занимающейся блокчейн-аналитикой. Встраивая данные командно-контрольной инфраструктуры (C2) в публичную блокчейн-активность, метод позволяет злоумышленникам менять инфраструктуру без повторного заражения жертв.

Chainalysis отмечает, что государственные группы из КНДР и Ирана теперь входят в число самых активных пользователей этой техники.

Как работают блокчейн-«тайники»

Блокчейн-«тайники» (BDD) используют публичные блокчейн-транзакции или смарт-контракты для хранения инструкций вредоносного ПО и указателей на командно-контрольную инфраструктуру (C2). Название заимствовано из шпионажа, где «тайник» — это место, где оставляют информацию или предметы для получения другой стороной без прямого контакта. В данном случае вредоносное ПО ищет скрытые инструкции в публичном блокчейне, а не полагается исключительно на обычный C2-сервер.

Публичные блокчейны подходят для этой роли, поскольку запись в них дешева, читать их может любой, а заблокировать их какой-либо одной стороне крайне сложно. Для операторов вредоносного ПО это означает, что размещённые в блокчейне инструкции и указатели остаются доступными для заражённых машин, даже когда остальная инфраструктура меняется.

Наиболее распространены два подхода:

  • Транзакции: злоумышленники скрывают адреса серверов, ссылки на вредоносное ПО или другие инструкции внутри блокчейн-транзакций.
  • Смарт-контракты: та же информация хранится в смарт-контрактах, которые можно обновлять всякий раз, когда злоумышленники меняют свою инфраструктуру.

Получив нужную информацию, вредоносное ПО переносит атаку за пределы блокчейна. Далее оно может похищать пароли и учётные данные криптокошельков или передавать злоумышленникам удалённый контроль над заражённой машиной.

Специалисты по безопасности фиксировали применение этих методов иранскими, северокорейскими и российскими угрозами. Появляются и новые вариации, включая схемы, в которых IP-адрес командного сервера скрывается внутри специально сформированных адресов блокчейн-кошельков.\n## Активность «тайников» ускоряется

Операторы вредоносного ПО скрывают команды в блокчейнах как минимум с 2013 года, однако в последние годы эта тактика резко расширилась. Переломный момент наступил в 2023 году с появлением EtherHiding — техники, при которой злоумышленники начали скрывать вредоносный код внутри смарт-контрактов.

Исследователи Chainalysis зафиксировали рост числа вредоносных записей в блокчейн с 2,06 до 11,1 в день — скачок на 440% менее чем за год. Этот показатель отслеживает вредоносные данные — адреса серверов, ссылки и инструкции, — размещённые злоумышленниками в блокчейне. В отчёте рост связывается с более лёгким доступом к мощным ИИ-инструментам, снизившим технический порог для потенциальных злоумышленников. Исследователи теперь отслеживают командные системы на базе блокчейна на пяти крупных блокчейнах и более чем в десятке штаммов вредоносного ПО.

Хакеры при поддержке государств берут лидерство

Когда техника впервые появилась, почти вся активность с блокчейн-«тайниками» исходила от киберпреступников. Это начало меняться в середине 2024 года, когда на сцену вышли группы, связанные с государствами.

По данным Chainalysis, на группы, связанные с государствами, теперь приходится примерно две трети новой активности с блокчейн-«тайниками» каждый квартал и около половины всей активности. Исследователи отмечают, что группы, связанные с КНДР, Ираном и Россией, развивают техники, впервые применённые киберпреступниками.

В таких масштабах блокчейн-«тайники» вышли за рамки отдельных хакерских кампаний. Враждебные государства и связанные с ними преступные группы используют их как гибкую инфраструктуру, которую можно обновлять, повторно использовать и распределять между множеством атак.

Задокументированные случаи

В 2025 году хакеры, связанные с КНДР, использовали несколько блокчейнов, чтобы скрыть инструкции для вредоносного ПО, нацеленного на разработчиков криптовалют. Распределение инструкций по нескольким блокчейнам обеспечивало резервные каналы и затрудняло срыв операции. В конечном счёте вредоносное ПО охотилось за учётными данными криптокошельков жертв.

Операторы, связанные с Ираном, скрывали инструкции внутри транзакций Bitcoin. Вредоносное ПО извлекает и декодирует скрытые данные, чтобы найти текущие серверы злоумышленников, — серверы можно заменять без обновления самого вредоносного ПО.

Российские преступные группы, в свою очередь, используют смарт-контракты в Polygon для работы сервиса «вредонос по найму». Один оператор может управлять множеством контрактов, позволяя разным преступным клиентам использовать одну и ту же базовую инфраструктуру.

Как выявить блокчейн-«тайники»

Публичные блокчейны дёшевы в использовании и их трудно отключить. Chainalysis утверждает, что блокировка блокчейн-трафика не является практичной защитой, поскольку это может нарушить работу легитимных криптосервисов, а злоумышленники просто найдут другой путь.

Вместо этого команды безопасности могут отслеживать блокчейн-транзакции на признаки вредоносной активности. Поскольку записи в блокчейне публичны и устойчивы к подделке, они также могут помочь исследователям установить злоумышленников и проследить их инфраструктуру.