Chainalysis:活動 в блокчейн-вредоносном ПО связывают с КНДР и Ираном — рост на 420%
Ключевые выводы
- •Вредоносное использование публичных блокчейнов для хранения инструкций вредоносного ПО и данных об инфраструктуре выросло на 420% за последние 12 месяцев, при этом на связанные с государствами хакеров приходится около двух третей новой активности ежеквартально.
- •Chainalysis связала ранее неатрибуированную активность в сетях Tron, Aptos и BNB Smart Chain с группой UNC5342, связанной с КНДР и отслеживаемой Google Threat Intelligence; закодированные указатели направляли заражённые устройства к транзакции в BSC с зашифрованными адресами серверов.
- •Предположительно связанные с Ираном акторы разместили закодированные данные маршрутизации command-and-control в блокчейне Bitcoin, отправляя небольшие платежи на известный адрес, ассоциируемый с Сатоши Накамото; адрес не имел связи со злоумышленниками, но служил постоянной публичной ссылкой для скомпрометированных устройств.
- •Хранение данных вредоносного ПО в публичных блокчейнах делает кампании более устойчивыми, поскольку записи сохраняются даже после отключения доменов, серверов или репозиториев, хотя та же открытость позволяет исследователям восстанавливать и атрибутировать ончейн-следы.
- •Chainalysis зафиксировала рост на 440% числа вредоносных записей в блокчейн с июля 2025 года — на фоне появления крупномасштабных open-source китайских ИИ-моделей, способных создавать вредоносный код с минимальными ограничениями, хотя причинно-следственную связь доказать не удалось.

Число случаев, когда злоумышленники размещали инструкции вредоносного ПО или данные об инфраструктуре в публичных блокчейнах, выросло на 420% за последние 12 месяцев, при этом на хакеров, связанных с государствами, приходится около двух третей новой активности ежеквартально, согласно отчёту компании блокчейн-аналитики Chainalysis.
Chainalysis выявила среди государственных акторов, применяющих эту технику, операторов, связанных с КНДР и Ираном. Согласно одному из выводов отчёта, компания связала ранее неатрибуированную активность в сетях Tron, Aptos и BNB Smart Chain (BSC) с группой UNC5342, связанной с КНДР и отслеживаемой Google Threat Intelligence. Обозначение «UNC» используется исследователями Google для кластеров вредоносной активности, которые были сгруппированы, но ещё официально не названы.
Как сообщила Chainalysis, закодированные указатели, встроенные в транзакции Tron и Aptos, направляли заражённые устройства к одной и той же транзакции в BSC, где Tron служил первым маршрутом, а Aptos — резервным. Транзакция в BSC содержала зашифрованные адреса серверов и конфигурационные данные, соединявшие скомпрометированные устройства с офчейн-инфраструктурой, используемой для удалённого доступа и кражи данных.
По данным Chainalysis, использование публичных блокчейнов повышает устойчивость вредоносных кампаний, поскольку сохранённая информация остаётся доступной даже после отключения доменов, серверов или репозиториев кода. Эта же неизменность работает в обе стороны: поскольку записи находятся в открытых реестрах, исследователи могут впоследствии восстановить и атрибутировать ончейн-следы, как показывает собственное отслеживание межсетевых маршрутов в отчёте. В 2025 году хакеры, связанные с КНДР, применили схожую технику, известную как EtherHiding, чтобы разместить крадущий криптовалюту код в смарт-контрактах.
Инструменты ИИ ускоряют вредоносные записи
Компания также зафиксировала рост на 440% числа вредоносных записей в блокчейн с июля 2025 года, когда, по её словам, крупномасштабные open-source китайские модели искусственного интеллекта стали способны создавать вредоносный код с минимальными ограничениями.
Эрик Джардин, руководитель исследований киберпреступности в Chainalysis, сообщил Cointelegraph, что исследователи наблюдали «чёткую временную связь», но не смогли доказать, что акторы, публиковавшие вредоносные транзакции и контракты, использовали эти модели для увеличения объёма.
Связанные с Ираном акторы размещают инструкции вредоного ПО в Bitcoin
Chainalysis также выявила угрозы со стороны акторов, которые, как предполагается, связаны с министерством разведки Ирана и записывали закодированные данные маршрутизации command-and-control в блокчейн Bitcoin.
Компания заявила, что её оценка основана на семействе вредоносного ПО, методе декодирования, сроках и серверной инфраструктуре, связанных с ранее задокументированными иранскими операциями, а не только на активности в блокчейне.
Согласно отчёту, контролируемые злоумышленниками кошельки отправляли небольшие платежи на известный адрес Bitcoin, исторически связанный с создателем Bitcoin Сатоши Накамото. Chainalysis заявила, что адрес не имел связи с злоумышленниками и служил постоянным публичным местом, где заражённые устройства могли проверять обновлённые инструкции. Реестр Bitcoin работает непрерывно с момента запуска в 2009 году, что придаёт таким ончейн-ссылкам долговечность, которую обычный хостинг не может гарантировать.
Злоумышленники могли изменить свою серверную инфраструктуру, опубликовав другую транзакцию в Bitcoin, после чего заражённые устройства автоматически получали новую информацию. Получив эти инструкции, операция перемещалась в офчейн-среду для действий, которые могли включать удалённый доступ, кражу учётных данных и доставку дополнительного вредоносного ПО.