Pohjois-Korean ja Iranin hakkeritoiminta
Pohjois-Koreaan liittyvät hakkerit ovat hyödyntäneet Tron, Aptos ja BNB Chain -alustoja ylläpitääkseen haittaohjelmien infrastruktuuria. Samalla epäillyt Iranin yhteydet omaavat toimijat ovat upottaneet ohjeita Bitcoin-transaktioihin. Valtiollisten hakkerien osuus on ollut noin kaksi kolmasosaa uudesta toiminnasta joka neljännes, ja hyökkääjien tallentamien haittaohjelmaohjeiden tai infrastruktuuritietojen määrä julkisilla lohkoketjuilla on noussut 420 % viimeisten 12 kuukauden aikana Chainalysisin raportin mukaan.
Chainalysisin havainnot
Chainalysis on tunnistanut Pohjois-Korean ja Iranin yhteydet omaavat toimijat valtiollisten toimijoiden joukosta, jotka ovat omaksuneet tämän tekniikan. Raportin mukaan analytiikkayritys yhdisti aiemmin tuntemattoman toiminnan, joka kattoi Tron-, Aptos- ja BNB Smart Chain (BSC) -alustat, UNC5342:een, Pohjois-Koreaan liittyvään ryhmään, jota Google Threat Intelligence seuraa.
Koodatut osoittimet Tron- ja Aptos-transaktioissa ohjasivat saastuneita laitteita samaan BSC-transaktioon, jossa Tron toimi ensimmäisenä reittinä ja Aptos varareittinä.
Chainalysis raportoi, että BSC-transaktio sisälsi salattuja palvelinosoitteita ja konfiguraatiotietoja, jotka yhdistivät vaarantuneet laitteet offchain-infrastruktuuriin, jota käytettiin etäyhteyksiin ja tietojen varastamiseen.
Haittaohjelmakampanjoiden kesto
Chainalysis totesi, että julkisten lohkoketjujen käyttö lisää haittaohjelmakampanjoiden kestoa, koska tallennetut tiedot pysyvät saatavilla sen jälkeen, kun verkkotunnuksia, palvelimia tai koodivarastoja on poistettu käytöstä. Vuonna 2025 Pohjois-Korean hakkerit käyttivät samankaltaista tekniikkaa nimeltä EtherHiding asettaakseen kryptovarkauskoodia älysopimuksiin. Yhtiö raportoi myös 440 %:n kasvusta haitallisissa lohkoketjupäivityksissä heinäkuusta 2025 lähtien.
Eric Jardinen kommentit
Eric Jardine, Chainalysisin kyberrikollisuustutkimuksen johtaja, kertoi Cointelegraphille, että he löysivät ”selkeän ajankohtaisen yhteyden”, mutta eivät voineet todistaa, että haitallisia transaktioita ja sopimuksia julkaisevat toimijat olisivat käyttäneet malleja tuotannon lisäämiseksi.
Iranin yhteydet ja Bitcoin
Chainalysis tunnisti myös uhkaajia, joiden epäillään olevan yhteydessä Iranin tiedusteluministeriöön, kirjoittamassa koodattua komento- ja ohjausreittidataa Bitcoin-lohkoketjuun. Yhtiö totesi, että sen arvio perustui haittaohjelmaperheeseen, purkumenetelmään, aikarajoihin ja palvelininfrastruktuuriin, joka liittyi aiemmin raportoituun iranilaiseen toimintaan.
Hyökkääjien hallinnoimat lompakot lähettivät pieniä maksuja tunnetulle Bitcoin-osoitteelle, jolla on historiallisia siteitä Bitcoinin luojaan Satoshi Nakamotoon.
Raportin mukaan osoitteella ei ollut yhteyttä hyökkääjiin, ja se toimi pysyvänä julkisena sijaintina, jota saastuneet laitteet voivat tarkistaa päivitettyjen ohjeiden saamiseksi. Hyökkääjät voivat muuttaa palvelininfrastruktuuriaan julkaisemalla toisen Bitcoin-transaktion, jonka jälkeen saastuneet laitteet noutaisivat automaattisesti uudet tiedot.
Kun haittaohjelma sai nämä ohjeet, toiminta siirtyi offchain-toimintoihin, joihin saattoi kuulua etäyhteydet, käyttäjätunnusten varastaminen ja lisähaittaohjelmien toimittaminen.