Nordkorea og Iran i cybersikkerhed
Nordkorea-relaterede hackere har anvendt Tron, Aptos og BNB Chain til at opretholde deres malware-infrastruktur. Samtidig har mistænkte Iran-relaterede aktører indlejret instruktioner i Bitcoin-transaktioner.
Stigning i statslige hackeraktiviteter
Ifølge en rapport fra Chainalysis stod statshackere for cirka to tredjedele af den nye aktivitet hvert kvartal. Antallet af gange, hvor angribere gemte malware-instruktioner eller infrastrukturinformation på offentlige blockchains, er steget med 420% over de sidste 12 måneder.
Identifikation af trusselaktører
Chainalysis identificerede Nordkorea- og Iran-relaterede operatører blandt de statslige aktører, der anvendte denne teknik. I rapporten blev tidligere uattributteret aktivitet, der strakte sig over Tron, Aptos og BNB Smart Chain (BSC), forbundet til UNC5342, en Nordkorea-relateret gruppe sporet af Google Threat Intelligence.
Teknikker og metoder
Kodede pegepinde i Tron– og Aptos-transaktioner dirigerede inficerede enheder til den samme BSC-transaktion, hvor Tron fungerede som den primære rute, og Aptos som backup. BSC-transaktionen indeholdt krypterede serveradresser og konfigurationsdata, der forbinder kompromitterede enheder til off-chain infrastruktur, der blev brugt til fjernadgang og datatyveri.
Holdbarhed af malware-kampagner
Chainalysis påpegede, at brugen af offentlige blockchains øger holdbarheden af malware-kampagner, da de gemte oplysninger forbliver tilgængelige, selv efter at domæner, servere eller kode-repositorier er blevet taget ned. I 2025 anvendte nordkoreanske hackere en lignende teknik kaldet EtherHiding til at placere kryptotyveri-kode i smarte kontrakter.
Stigning i ondsindede aktiviteter
Virksomheden registrerede også en stigning på 440% i ondsindede blockchain-skriverier siden juli 2025. De bemærkede, at højkapacitets open-source kinesiske kunstige intelligensmodeller nu kunne producere ondsindet kode med begrænsede sikkerhedsforanstaltninger.
Udtalelser fra eksperter
Eric Jardine, leder af cyberkriminalitetsforskning hos Chainalysis, fortalte Cointelegraph, at de fandt en “klar tidsmæssig sammenhæng”, men ikke kunne bevise, at de aktører, der offentliggjorde de ondsindede transaktioner og kontrakter, havde brugt modellerne til at øge deres output.
Iranske aktørers metoder
Chainalysis identificerede også trusselaktører, som de mistænker er knyttet til Irans Ministerium for Efterretning, der skriver kodede kommandokontrol-routingdata på Bitcoin-blockchainen. Deres vurdering var baseret på malware-familien, dekodningsmetoden, timing og serverinfrastruktur forbundet med tidligere rapporterede iranske operationer.
Angriberens infrastruktur
Angriber-kontrollerede tegnebøger sendte små betalinger til en velkendt Bitcoin-adresse med historiske bånd til Bitcoin-skaberen Satoshi Nakamoto. Chainalysis sagde, at adressen ikke havde nogen forbindelse til angriberne og fungerede som en permanent offentlig placering, som inficerede enheder kunne tjekke for opdaterede instruktioner.
Konklusion
Angriberne kunne ændre deres serverinfrastruktur ved at offentliggøre en anden Bitcoin-transaktion, hvorefter inficerede enheder automatisk ville hente de nye oplysninger. Når malware havde fået disse instruktioner, flyttede operationen off-chain til aktiviteter, der kunne inkludere fjernadgang, credential-tyveri og levering af yderligere malware.