Вредоносное ПО на базе ИИ теперь скрывается в блокчейн-транзакциях: суточные malicious-записи выросли на 440%
Ключевые выводы
- •Количество вредоносных записей в публичных блокчейнах выросло с 2,06 в сутки в середине 2025 года до 11,1 в сутки в настоящее время — увеличение на 440%, которое Chainalysis связывает с open-weight моделями ИИ, снизившими барьер для создания таких атак.
- •Техника blockchain dead drop хранит закодированные полезные нагрузки или указатели в данных транзакций, смарт-контрактах или других ончейн-полях, позволяя заражённым машинам получать инструкции из реестров, которые защитники не могут изменить или удалить.
- •Северокорейские субъекты, отслеживаемые как UNC5342, используют EtherHiding с февраля 2025 года в кампании Contagious Interview, нацеленной на разработчиков через фиктивные контакты рекрутеров, с резервными указателями в Tron и Aptos, поддерживающими полезную нагрузку в BNB Smart Chain, так что единичная блокировка не может остановить операцию.
- •Chainalysis предполагает, что субъекты, связанные с Министерством разведки Ирана, в конце 2024 года встроили данные маршрутизации C2 в небольшие транзакции Bitcoin, не полагаясь на смарт-контракты.
- •Chainalysis рекомендует картировать кошельки операторов, выявлять резолвер-контракты, отслеживать цепочки финансирования и мониторить конечные точки на предмет подозрительных блокчейн-RPC-вызовов, утверждая, что блокировка на уровне протокола повлекла бы неприемлемые компромиссы.

Киберпреступники внедряют инструкции вредоносного ПО непосредственно в блокчейн-транзакции, создавая канал, который защитники не могут легко удалить. Chainalysis, компания в области блокчейн-аналитики, задокументировала резкое ускорение этой техники: количество вредоносных записей в публичных блокчейнах выросло с 2,06 в сутки в середине 2025 года до 11,1 в сутки в настоящее время — увеличение на 440% менее чем за год.
Метод, известный как blockchain dead drop — название заимствовано из шпионажа, где «тайник» (dead drop) — это скрытое место для передачи материалов между сторонами без прямого контакта, — эксплуатирует необратимый характер распределённых реестров. Вместо размещения команд управления (C2) на серверах, которые могут изъять правоохранительные органы, или на доменах, которые могут отключить регистраторы, злоумышленники записывают закодированные полезные нагрузки или указатели в данные транзакций, смарт-контракты или другие ончейн-поля. Затем заражённые машины считывают блокчейн, декодируют инструкции и выполняют саму атаку — кражу учётных данных, получение удалённого доступа, извлечение данных или опустошение криптовалютных кошельков.
По данным Chainalysis, рост напрямую связан с выпуском мощных open-weight моделей ИИ в середине 2025 года, которые генерировали вредоносный код без ограничений. Open-weight модели публикуют свои параметры, доступные для скачивания и локального запуска любым желающим, вне рамок ограничений использования, которые вводят хостинговые ИИ-сервисы. Ранее создание блокчейн-тайника требовало глубокой экспертизы в разработке вредоносного ПО, программировании смарт-контрактов и операционной безопасности. Дешёвая генерация кода значительно снизила этот барьер, позволив менее квалифицированным злоумышленникам применять метод в масштабе.
Техника, которая повзрослела
Блокчейн-тайник не нов. Ранние примеры появлялись в системах, связанных с Bitcoin, включая вариант ботнета Necurs 2013 года, хранивший C2-домены в Namecoin. Более поздние кампании встраивали данные непосредственно в поля транзакций Bitcoin. EtherHiding — наиболее известная сегодня версия на смарт-контрактах — появился в сетях Ethereum Virtual Machine в 2023 году после, как операторы вроде ClearFake перенесли вредоносный код в Binance Smart Chain, когда другие варианты хостинга столкнулись с регуляторным давлением.
Изменились масштаб и уровень сложности. Chainalysis сейчас отслеживает активность в пяти крупных блокчейнах и более чем десятке именованных штаммов вредоносного ПО, при этом более 15 отдельных кампаний и кластеров угроз используют технику блокчейн-тайников. Это разнообразие указывает на то, что тактика перешла от экспериментальных испытаний отдельных групп к воспроизводимому ремеслу, принятому во всей преступной экосистеме.
Государственные субъекты берут инициативу
Сдвиг в моделях принятия особенно показателен. По данным Chainalysis, на группы, связанные с государствами, приходилось примерно две трети новой активности с блокчейн-тайниками к второму кварталу 2026 года и около половины всей активности — признак того, что правительства распознали преимущества этой техники и включили её в собственные операции.
Северокорейские злоумышленники, связанные с группой, которую Google's Threat Intelligence Group отслеживает как UNC5342, используют EtherHiding с февраля 2025 года. Их кампания, получившая название Contagious Interview, опирается на фиктивные контакты от лица рекрутеров для атак на разработчиков в криптосфере и софтверной отрасли — то есть обычный на вид разговор о работе может стать первым шагом вторжения. После того как жертву удается склонить к запуску вредоносного файла, ПО получает инструкции следующего этапа из публичных блокчейнов, включая BNB Smart Chain.
Северокорейские операторы повысили устойчивость атаки, закодировав указатели в нескольких блокчейнах, ссылающиеся на одно и то же место. В одном варианте злоумышленники разместили закодированные указатели в Tron и Aptos, оба из которых указывали на одну и ту же транзакцию в BNB Smart Chain. Если один указатель удаляется или блокируется, вредоносное ПО переключается на альтернативный маршрут, а значит одно действие по блокировке не может остановить операцию.
Связанные с Ираном операторы используют другой вариант. Chainalysis выявила субъектов, которые, предположительно, связаны с Министерством разведки Ирана и в конце 2024 года записывали закодированные данные маршрутизации C2 в транзакции Bitcoin. Вместо опоры на смарт-контракты эти операторы встроили полезные данные в небольшие платежи Bitcoin, при этом вредоносное ПО точно знало, где искать инструкции в постоянном реестре.
Почему блокчейны делают атаку возможной
Корень проблемы — структурный. Публичные блокчейны спроектированы так, чтобы их было трудно изменять, и после записи данных обычной «кнопки удаления» не существует. В отличие от хостинговых компаний, которые могут удалить файлы, или регистраторов доменов, способных отозвать доступ, защитники не могут стереть исходную ончейн-запись. Они могут блокировать окружающую инфраструктуру, отслеживать причастные кошельки и нарушать следующий этап, но сам исходный материал удалить невозможно.
Эта неизменяемость — свойство, которое блокчейн-индустрия продвигает как преимущество, — становится уязвимостью, когда преступники используют её как инфраструктуру. Злоумники извлекают выгоду из тех же характеристик, которые делают блокчейны привлекательными для легитимных пользователей: прозрачности, постоянства и децентрализации.
Ответ впереди
Chainalysis утверждает, что блокировка на уровне протокола, ограничивающая то, какие данные могут записываться в публичные сети, повлекла бы крупные и неприемлемые компромиссы. Вместо этого компания рекомендует более гранулярный подход: картировать кошельки операторов, выявлять резолвер-контракты, отслеживать цепочки финансирования и мониторить конечные точки на предмет подозрительных вызовов блокчейн-RPC-сервисов — интерфейсов, через которые приложения читают данные из сети. Эта работа менее удовлетворительна, чем удаление адресной книги, но она отражает реально доступные возможности защиты.
Ускорение с 2,06 до 11,1 вредоносных записей в сутки демонстрирует, что, обнаружив работающую технику, злоумышленники быстро её тиражируют. Вопрос для защитников блокчейна в том, смогут ли мониторинг конечных точек и отслеживание кошельков масштабироваться достаточно быстро, чтобы соответствовать растущему объёму атак.
Эта статья основана на материале, первоначально опубликованном Blocktelegraph; связанный обзор доступен через Startup Fortune.