Компания Chainalysis зафиксировала резкий рост приёма, при котором хакеры на государственном обеспечении прячут инструкции для вредоносного программного обеспечения прямо в публичных блокчейнах. За год количество таких записей выросло на 420%, а на государственные группировки приходится около двух третей новой активности каждый квартал. Раньше подобные кампании почти всегда опирались на обычные серверы и домены, поэтому масштаб перехода на публичные блокчейны удивил даже опытных исследователей.
Что именно обнаружила Chainalysis?
Аналитики компании связали ранее неизвестную активность в сетях Tron, Aptos и BNB Smart Chain с UNC5342, северокорейской группировкой, которую отслеживает Google Threat Intelligence. Закодированные указатели в транзакциях Tron и Aptos ведут заражённые устройства к одной и той же транзакции в BNB Smart Chain.
Tron служит основным маршрутом, а Aptos резервным. Сама транзакция в BNB Smart Chain содержит зашифрованные адреса серверов и конфигурационные данные, которые соединяют заражённые устройства с офчейн-инфраструктурой для удалённого доступа и кражи данных.
Как работает этот приём на практике?
В кибербезопасности такой метод называют dead drop resolver. Вместо того чтобы зашивать адрес командного сервера прямо в код малвари, злоумышленники публикуют её в блокчейне. Это даёт сразу несколько преимуществ.
- Устойчивость: запись в блокчейне невозможно удалить или заблокировать, как обычный домен или сервер.
- Заражённое устройство просто проверяет известный адрес или транзакцию и получает актуальные инструкции.
- Если старую инфраструктуру обнаружили и заблокировали, достаточно опубликовать новую транзакцию, и все заражённые устройства автоматически получат обновлённые данные.
- В 2025 году северокорейские хакеры использовали похожую технику под названием EtherHiding, размещая вредоносный код прямо в смарт-контрактах.
- Ни один централизованный орган не может задним числом удалить транзакцию, а тысячи независимых узлов сети одинаково хранят полную историю.
Сам термин dead drop пришёл из шпионской терминологии времён холодной войны: так называли скрытое физическое место, где агенты оставляли информацию друг для друга, не встречаясь лично. В цифровом варианте роль такого тайника выполняет запись в блокчейне, к которой может обратиться любое заражённое устройство в любой точке мира.
Именно поэтому традиционные методы противодействия, такие как блокировка доменов регистратором или изъятие сервера правоохранителями, против записи в блокчейне просто не работают.
Кто стоит за этими атаками?
UNC5342 это обозначение исследователей Google Threat Intelligence для одного из северокорейских кластеров, связанных с более широкой сетью государственных хакерских групп. Годами эти группировки выводят криптовалюту для финансирования ракетной и ядерной программ КНДР, и аналитики по кибербезопасности не раз документировали, что похищенные активы покрывали значительную часть соответствующих бюджетов.
Иран, в свою очередь, использует похожие приёмы прежде всего для обхода международных санкций, а не прямого похищения денег. Скрытая сеть командных серверов в блокчейне Bitcoin позволяет поддерживать разведывательную инфраструктуру без зависимости от традиционного хостинга, который гораздо проще отследить и заблокировать.
Для исследователей сам факт перехода этих групп на публичные блокчейны важен не меньше цифр роста. Раньше государственные хакеры в основном полагались на скомпрометированные серверы или облачные сервисы, которые можно было отследить через провайдера. Перенос командной инфраструктуры в блокчейн снимает эту зависимость практически полностью.
При чём тут Bitcoin и искусственный интеллект?
Отдельную технику Chainalysis нашла у группы, связанной с иранским Министерством разведки. Эти злоумышленники записывают команды для своей малвари прямо в транзакции Bitcoin. Кошельки атакующих отправляли мелкие платежи на известный адрес, исторически связанный с создателем Bitcoin Сатоши Накамото.
Chainalysis поясняет, что сам адрес не имеет никакого отношения к злоумышленникам. Он просто служит постоянной публичной точкой, которую заражённые устройства регулярно проверяют на предмет новых указаний. Когда хакерам нужно сменить сервер, они публикуют ещё одну транзакцию в Bitcoin, и устройства автоматически подхватывают обновлённые данные.
Компания также зафиксировала рост злоумышленных записей на 440% с июля 2025 года, когда появились мощные китайские модели искусственного интеллекта с открытым кодом, способные писать вредоносный код без существенных ограничений. Исследователь Chainalysis Эрик Джардин признал "чёткую хронологическую корреляцию", но прямого доказательства, что атакующие действительно используют эти модели, у компании нет.
Что это значит для обычных пользователей?
После того как заражённое устройство получает инструкции из блокчейна, вся дальнейшая активность переходит в офчейн. Это удалённый доступ, кража учётных данных и установка дополнительной малвари, в том числе той, что охотится за паролями от крипто-кошельков. Сам факт записи в блокчейне опасности для обычного владельца TRON или Bitcoin не представляет. Сети просто выполняют роль почтового ящика, а не инструмента кражи самого по себе.
Реальная угроза начинается раньше, ещё на этапе первичного заражения устройства фишингом или поддельным программным обеспечением. Биржи и аналитические компании уже помечают известные кошельки злоумышленников в своих системах мониторинга, поэтому похищенные средства сложнее вывести незамеченными, даже если саму инфраструктуру управления трудно остановить.
Исследователи Chainalysis предупреждают, что устойчивость этой инфраструктуры усложняет работу правоохранителей. Заблокировать домен просто. Заблокировать блокчейн невозможно.
Для владельцев криптовалюты главный практический вывод прост. Большинство описанных атак начинаются не с блокчейна, а с обычного фишингового письма, поддельного сайта или фейкового приложения кошелька. Загрузка кошельков и приложений только из проверенных источников остаётся самой действенной защитой, которую никакая технология dead drop не обходит.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *