НовостиКриптовалютыХакеры, связанные с государствами, обеспечили рост активности вредоносного ПО в блокчейне на 420% — Chainalysis

Хакеры, связанные с государствами, обеспечили рост активности вредоносного ПО в блокчейне на 420% — Chainalysis

Автор: CryptoMeter io·

Ключевые выводы

  • Активность, связанная с вредоносным ПО, хранящимся в публичных блокчейнах, выросла на 420% за последние 12 месяцев, согласно исследованию Chainalysis.
  • Ко второму кварталу 2026 года группы, связанные с государствами, включая операторов из КНДР и Ирана, обеспечивали примерно две трети новой активности с использованием блокчейн-тайников в каждом квартале.
  • Группировка UNC5342, связанная с КНДР, распределила свою инфраструктуру между Tron, Aptos и BNB Smart Chain, используя зашифрованные данные конфигурации и адреса серверов, так что операция не зависела от какой-либо одной сети.
  • Иранские операторы встраивали рабочие команды непосредственно в транзакции Bitcoin, используя неизменность записей блокчейна, которые нельзя удалить путём изъятия серверов или блокировки доменов.
  • Chainalysis выявила более 15 кампаний и кластеров угроз, использующих эту технику; основными средствами защиты остаются обнаружение и атрибуция на основе анализа блокчейна, связей между кошельками и истории транзакций.
Хакеры, связанные с государствами, обеспечили рост активности вредоносного ПО в блокчейне на 420% — Chainalysis

Хакеры, связанные с КНДР и Ираном, всё активнее используют публичные блокчейны для поддержки операций вредоносного ПО, свидетельствуют результаты нового исследования блокчейн-аналитической компании Chainalysis. Компания установила, что активность, связанная с инструкциями или инфраструктурой вредоносного ПО, хранящимися в блокчейнах, выросла на 420% за последние 12 месяцев.

Эти результаты указывают на растущую угрозу кибербезопасности для криптовалютной индустрии. Техника, известная как «блокчейн-тайник» (blockchain dead drop), получила название от методов шпионской работы, при которых материалы оставляются в условленном месте для передачи агенту. В данном случае укрытием служит публичный реестр: поскольку блокчейн-сети постоянны и открыты для чтения любым желающим, злоумышленники могут хранить инструкции, которые заражённые устройства извлекают позже, создавая инфраструктуру, которую трудно удалить или нарушить.

Государственные акторы расширяют присутствие в блокчейне

Ко второму кварталу 2026 года группы, связанные с государствами, обеспечивали примерно две трети новой активности с использованием блокчейн-тайников в каждом квартале, сообщает Chainalysis. Среди групп, применяющих эту технику, были выявлены операторы, связанные с КНДР и Ираном.

Активность, связанная с КНДР, демонстрирует, как злоумышленники могут распределять инфраструктуру между несколькими сетями. Chainalysis связала ранее не атрибутированную активность с участием Tron, Aptos и BNB Smart Chain с группировкой UNC5342, которую отслеживает Google Threat Intelligence. В рамках кампании транзакции в Tron и Aptos использовались для направления заражённых устройств к данным, хранящимся в BNB Smart Chain, которые содержали зашифрованные детали конфигурации и адреса серверов, используемые вредоносным ПО. Такое распределение операции между цепочками означает, что она не зависит от какой-либо одной сети или сервера.

Иранские операторы встраивают команды в Bitcoin

Операторы, связанные с Ираном, избрали иной путь. Chainalysis выявила активность, в рамках которой рабочие инструкции встраивались непосредственно в транзакции Bitcoin.

Этот подход эксплуатирует неизменность записей в блокчейне. Обычные серверы командного центра (command-and-control) можно вывести из строя путём изъятия серверов или блокировки доменов, но после записи данных в публичный блокчейн они остаются доступными для всех. Данная техника может применяться в кампаниях вредоносного ПО, связанных с кражей учётных данных, удалённым доступом и извлечением данных.

По словам Chainalysis, на данный момент выявлено более 15 кампаний и кластеров угроз, использующих блокчейн-тайники.

Эта тенденция также создаёт проблемы для криптовалютных компаний и команд по кибербезопасности. Блокировка базовых данных блокчейна редко бывает практически осуществимой, поскольку публичные сети созданы для сохранения информации о транзакциях. Иными словами, та же неизменность и открытость, которые делают блокчейны устойчивыми, делают их полезными и для злоумышленников. Поэтому ключевыми средствами защиты остаются обнаружение и атрибуция,ляет Chainalysis: аналитики изучают активность в блокчейне, связи между кошельками и историю транзакций, чтобы выявлять инфраструктуру, связанную с вредоносными кампаниями.