Хакеры и блокчейны
Хакеры, связанные с Северной Кореей, использовали блокчейны Tron, Aptos и BNB Chain для поддержки инфраструктуры вредоносного ПО, в то время как подозреваемые актеры из Ирана внедряли инструкции в транзакции Bitcoin. По данным отчета Chainalysis, хакеры-государственные акторы составили примерно две трети новой активности каждый квартал, поскольку количество случаев, когда злоумышленники хранили инструкции по вредоносному ПО или информацию об инфраструктуре на публичных блокчейнах, увеличилось на 420% за последние 12 месяцев.
Связь с Северной Кореей и Ираном
Chainalysis выявила операторов, связанных с Северной Кореей и Ираном, среди государственных акторов, использующих эту технику. В одном из выводов отчета аналитическая компания связала ранее не атрибутированную активность, охватывающую Tron, Aptos и BNB Smart Chain (BSC), с группой UNC5342, связанной с Северной Кореей, отслеживаемой Google Threat Intelligence. Закодированные указатели в транзакциях Tron и Aptos направляли зараженные устройства к одной и той же транзакции BSC, при этом Tron служил первым маршрутом, а Aptos — резервным.
Транзакция BSC содержала зашифрованные адреса серверов и данные конфигурации, которые соединяли скомпрометированные устройства с оффчейн-инфраструктурой, используемой для удаленного доступа и кражи данных.
Долговечность кампаний вредоносного ПО
Chainalysis отметила, что использование публичных блокчейнов увеличивает долговечность кампаний вредоносного ПО, поскольку хранимая информация остается доступной даже после закрытия доменов, серверов или репозиториев кода. В 2025 году хакеры из Северной Кореи использовали аналогичную технику, называемую EtherHiding, чтобы разместить код для кражи криптовалюты в смарт-контрактах. Компания также зафиксировала увеличение вредоносных записей в блокчейне на 440% с июля 2025 года, когда высокомощные открытые китайские модели искусственного интеллекта стали способны производить вредоносный код с ограниченными мерами безопасности.
Ассоциация с иранскими угрозами
Эрик Жардин, руководитель исследований киберпреступлений в Chainalysis, сообщил Cointelegraph, что они обнаружили «четкую ассоциацию в определенный момент времени», но не смогли доказать, что актеры, публикующие вредоносные транзакции и контракты, использовали модели для увеличения своего выхода.
Кроме того, Chainalysis выявила угрозы, которые, как подозревается, связаны с Министерством разведки Ирана, записывающие закодированные данные управления и контроля на блокчейне Bitcoin. Компания заявила, что ее оценка основывалась на семействе вредоносного ПО, методе декодирования, времени и серверной инфраструктуре, связанной с ранее сообщенными иранскими операциями, а не только на активности в блокчейне.
Кошельки, контролируемые злоумышленниками, отправили небольшие платежи на известный адрес Bitcoin с историческими связями с создателем Bitcoin Сатоши Накамото.
Изменение серверной инфраструктуры
Chainalysis отметила, что адрес не имел связи с злоумышленниками и служил постоянным публичным местом, где зараженные устройства могли проверять обновленные инструкции. Злоумышленники могли изменить свою серверную инфраструктуру, опубликовав другую транзакцию Bitcoin, после чего зараженные устройства автоматически получали новую информацию. Как только вредоносное ПО получало эти инструкции, операция переходила в оффчейн для действий, которые могли включать удаленный доступ, кражу учетных данных и доставку дополнительного вредоносного ПО.