Хакеры, связанные с государствами, обеспечили рост активности вредоносного ПО в блокчейне на 420% — Chainalysis
Ключевые выводы
- •Активность, связанная с вредоносным ПО, хранящимся в публичных блокчейнах, выросла на 420% за последние 12 месяцев, согласно исследованию Chainalysis.
- •Ко второму кварталу 2026 года группы, связанные с государствами, включая операторов из КНДР и Ирана, обеспечивали примерно две трети новой активности с использованием блокчейн-тайников в каждом квартале.
- •Группировка UNC5342, связанная с КНДР, распределила свою инфраструктуру между Tron, Aptos и BNB Smart Chain, используя зашифрованные данные конфигурации и адреса серверов, так что операция не зависела от какой-либо одной сети.
- •Иранские операторы встраивали рабочие команды непосредственно в транзакции Bitcoin, используя неизменность записей блокчейна, которые нельзя удалить путём изъятия серверов или блокировки доменов.
- •Chainalysis выявила более 15 кампаний и кластеров угроз, использующих эту технику; основными средствами защиты остаются обнаружение и атрибуция на основе анализа блокчейна, связей между кошельками и истории транзакций.

Хакеры, связанные с КНДР и Ираном, всё активнее используют публичные блокчейны для поддержки операций вредоносного ПО, свидетельствуют результаты нового исследования блокчейн-аналитической компании Chainalysis. Компания установила, что активность, связанная с инструкциями или инфраструктурой вредоносного ПО, хранящимися в блокчейнах, выросла на 420% за последние 12 месяцев.
Эти результаты указывают на растущую угрозу кибербезопасности для криптовалютной индустрии. Техника, известная как «блокчейн-тайник» (blockchain dead drop), получила название от методов шпионской работы, при которых материалы оставляются в условленном месте для передачи агенту. В данном случае укрытием служит публичный реестр: поскольку блокчейн-сети постоянны и открыты для чтения любым желающим, злоумышленники могут хранить инструкции, которые заражённые устройства извлекают позже, создавая инфраструктуру, которую трудно удалить или нарушить.
Государственные акторы расширяют присутствие в блокчейне
Ко второму кварталу 2026 года группы, связанные с государствами, обеспечивали примерно две трети новой активности с использованием блокчейн-тайников в каждом квартале, сообщает Chainalysis. Среди групп, применяющих эту технику, были выявлены операторы, связанные с КНДР и Ираном.
Активность, связанная с КНДР, демонстрирует, как злоумышленники могут распределять инфраструктуру между несколькими сетями. Chainalysis связала ранее не атрибутированную активность с участием Tron, Aptos и BNB Smart Chain с группировкой UNC5342, которую отслеживает Google Threat Intelligence. В рамках кампании транзакции в Tron и Aptos использовались для направления заражённых устройств к данным, хранящимся в BNB Smart Chain, которые содержали зашифрованные детали конфигурации и адреса серверов, используемые вредоносным ПО. Такое распределение операции между цепочками означает, что она не зависит от какой-либо одной сети или сервера.
Иранские операторы встраивают команды в Bitcoin
Операторы, связанные с Ираном, избрали иной путь. Chainalysis выявила активность, в рамках которой рабочие инструкции встраивались непосредственно в транзакции Bitcoin.
Этот подход эксплуатирует неизменность записей в блокчейне. Обычные серверы командного центра (command-and-control) можно вывести из строя путём изъятия серверов или блокировки доменов, но после записи данных в публичный блокчейн они остаются доступными для всех. Данная техника может применяться в кампаниях вредоносного ПО, связанных с кражей учётных данных, удалённым доступом и извлечением данных.
По словам Chainalysis, на данный момент выявлено более 15 кампаний и кластеров угроз, использующих блокчейн-тайники.
Эта тенденция также создаёт проблемы для криптовалютных компаний и команд по кибербезопасности. Блокировка базовых данных блокчейна редко бывает практически осуществимой, поскольку публичные сети созданы для сохранения информации о транзакциях. Иными словами, та же неизменность и открытость, которые делают блокчейны устойчивыми, делают их полезными и для злоумышленников. Поэтому ключевыми средствами защиты остаются обнаружение и атрибуция,ляет Chainalysis: аналитики изучают активность в блокчейне, связи между кошельками и историю транзакций, чтобы выявлять инфраструктуру, связанную с вредоносными кампаниями.