Crypto Prices

Statshackere driver 420% stigning i on-chain malware, viser Chainalysis

september 17, 2026

Nordkorea og Iran i cybersikkerhed

Nordkorea-relaterede hackere har anvendt Tron, Aptos og BNB Chain til at opretholde deres malware-infrastruktur. Samtidig har mistænkte Iran-relaterede aktører indlejret instruktioner i Bitcoin-transaktioner.

Stigning i statslige hackeraktiviteter

Ifølge en rapport fra Chainalysis stod statshackere for cirka to tredjedele af den nye aktivitet hvert kvartal. Antallet af gange, hvor angribere gemte malware-instruktioner eller infrastrukturinformation på offentlige blockchains, er steget med 420% over de sidste 12 måneder.

Identifikation af trusselaktører

Chainalysis identificerede Nordkorea- og Iran-relaterede operatører blandt de statslige aktører, der anvendte denne teknik. I rapporten blev tidligere uattributteret aktivitet, der strakte sig over Tron, Aptos og BNB Smart Chain (BSC), forbundet til UNC5342, en Nordkorea-relateret gruppe sporet af Google Threat Intelligence.

Teknikker og metoder

Kodede pegepinde i Tron– og Aptos-transaktioner dirigerede inficerede enheder til den samme BSC-transaktion, hvor Tron fungerede som den primære rute, og Aptos som backup. BSC-transaktionen indeholdt krypterede serveradresser og konfigurationsdata, der forbinder kompromitterede enheder til off-chain infrastruktur, der blev brugt til fjernadgang og datatyveri.

Holdbarhed af malware-kampagner

Chainalysis påpegede, at brugen af offentlige blockchains øger holdbarheden af malware-kampagner, da de gemte oplysninger forbliver tilgængelige, selv efter at domæner, servere eller kode-repositorier er blevet taget ned. I 2025 anvendte nordkoreanske hackere en lignende teknik kaldet EtherHiding til at placere kryptotyveri-kode i smarte kontrakter.

Stigning i ondsindede aktiviteter

Virksomheden registrerede også en stigning på 440% i ondsindede blockchain-skriverier siden juli 2025. De bemærkede, at højkapacitets open-source kinesiske kunstige intelligensmodeller nu kunne producere ondsindet kode med begrænsede sikkerhedsforanstaltninger.

Udtalelser fra eksperter

Eric Jardine, leder af cyberkriminalitetsforskning hos Chainalysis, fortalte Cointelegraph, at de fandt en “klar tidsmæssig sammenhæng”, men ikke kunne bevise, at de aktører, der offentliggjorde de ondsindede transaktioner og kontrakter, havde brugt modellerne til at øge deres output.

Iranske aktørers metoder

Chainalysis identificerede også trusselaktører, som de mistænker er knyttet til Irans Ministerium for Efterretning, der skriver kodede kommandokontrol-routingdata på Bitcoin-blockchainen. Deres vurdering var baseret på malware-familien, dekodningsmetoden, timing og serverinfrastruktur forbundet med tidligere rapporterede iranske operationer.

Angriberens infrastruktur

Angriber-kontrollerede tegnebøger sendte små betalinger til en velkendt Bitcoin-adresse med historiske bånd til Bitcoin-skaberen Satoshi Nakamoto. Chainalysis sagde, at adressen ikke havde nogen forbindelse til angriberne og fungerede som en permanent offentlig placering, som inficerede enheder kunne tjekke for opdaterede instruktioner.

Konklusion

Angriberne kunne ændre deres serverinfrastruktur ved at offentliggøre en anden Bitcoin-transaktion, hvorefter inficerede enheder automatisk ville hente de nye oplysninger. Når malware havde fået disse instruktioner, flyttede operationen off-chain til aktiviteter, der kunne inkludere fjernadgang, credential-tyveri og levering af yderligere malware.

Seneste fra Blog

Bitcoin-kvante-migrering kan tage år, siger Ledger CTO

Debatten om Bitcoins post-kvante-migrering Debatten om Bitcoins post-kvante-migrering har bevæget sig mod tegnebogssikkerhed og håndtering af inaktive mønter, efter at Ledger CTO Charles Guillemet argumenterede for, at det kan vise sig lettere

JPYC Handel på Upbit Forsinket til Kl. 15:00

Forsinkelse af JPYC-handel på Upbit Upbit har forsinket starten på JPYC-handel med tre timer den 17. september, og flyttet den yen-baserede stablecoins planlagte lancering fra kl. 12:00 til kl. 15:00 KST på