Государственные хакеры обеспечили рост ончейн-малвари на 420%, выявил Chainalysis

Аналитическая компания Chainalysis зафиксировала рост активности хакеров, связанных с государственными структурами, которые записывают инструкции вредоносного ПО и информация об инфраструктуре на публичных блокчейнах. За последний год количество таких операций увеличилось на 420%, при этом около двух третей новых действий приходится на эти группы. Среди выявленных участников — связанные с Северной Кореей и Ираном операторы, которые используют блокчейны как устойчивую платформу для управления вредоносным ПО и кражей данных.
Активность групп, связанных с Северной Кореей и Ираном
Chainalysis установила, что среди государственно аффилированных хакеров наиболее активны группы из Северной Кореи и Ирана. В частности, исследователи сопоставили операции на блокчейнах Tron, Aptos и BNB Smart Chain (BSC) с UNC5342 — группой, связанной с Северной Кореей и отслеживаемой Google Threat Intelligence.
В транзакциях на Tron и Aptos использовались зашифрованные указатели, перенаправляющие заражённые устройства на транзакцию в BSC. Tron выступал в качестве первичного маршрута, Aptos — запасного. Транзакция в BSC содержала зашифрованные адреса серверов и конфигурационные данные, которые связывали инфицированные устройства с внешней инфраструктурой для удалённого доступа и кражи данных.
Преимущества использования блокчейна для управления малвари
Chainalysis поясняет, что записывание инструкций на публичных блокчейнах обеспечивает устойчивость вредоносных кампаний, поскольку информация остаётся доступной даже после блокировки доменов, серверов или репозиториев с кодом.
В 2025 году северокорейские хакеры уже применяли похожую технику под названием EtherHiding, внедряя код для кражи криптовалюты в смарт-контракты на Ethereum.
Рост вредоносных записей и роль искусственного интеллекта
С июля 2025 года Chainalysis зафиксировала 440%-ный рост количества вредоносных записей на блокчейнах. Компания связывает это с появлением мощных китайских открытых моделей искусственного интеллекта, способных создавать вредоносный код с минимальными ограничениями.
Эрик Жардин, руководитель исследовательского направления киберпреступлений в Chainalysis, сообщил Cointelegraph, что наблюдается чёткая временная связь между открытием ИИ-инструментов и ростом активности, однако прямых доказательств использования именно этих моделей хакерами нет.
Иранские операторы и использование блокчейна Биткоина
Chainalysis также обнаружила действия хакеров, подозреваемых в связях с Министерством разведки Ирана, которые записывали команды управления на блокчейне Биткоина.
Оценка основана на анализе семейства вредоносного ПО, методе декодирования, временных характеристиках и инфраструктуре серверов, которые ассоциируются с известными иранскими операциями.
Злоумышленники выполняли небольшие переводы на известный биткоин-адрес с историческими связями с Сатоши Накамото. Этот адрес не связан с хакерами, но использовался как постоянная публичная точка, откуда заражённые устройства могли получать обновления.
Публикуя новые транзакции, злоумышленники могли менять серверную инфраструктуру, после чего малварь автоматически получала свежие команды. Дальнейшие действия происходили вне блокчейна и включали возможный удалённый доступ, кражу учётных данных и распространение дополнительного вредоносного ПО.
Почему это важно
Рост активности государственно поддерживаемых хакерских групп, использующих публичные блокчейны для хранения инструкций вредоносного ПО, свидетельствует о повышении сложности и устойчивости современных кибератак. Использование блокчейна позволяет сохранять контроль над заражёнными устройствами даже после отключения традиционных серверов или доменов, что затрудняет их обнаружение и ликвидацию. Рост внедрения таких методов, а также возможное влияние развития искусственного интеллекта на скорость создания вредоносного кода, указывают на новые вызовы для безопасности в цифровой сфере и необходимость адаптации и усиления мер киберзащиты.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗