国家ハッカーによるオンチェーンマルウェアの420%急増、Chainalysisが報告

2時間前
4分読む
2 ビュー

北朝鮮とイランに関連するハッカーの活動

北朝鮮に関連するハッカーは、TronAptosBNB Chainを利用してマルウェアインフラを維持しており、イランに関連するアクターはビットコイン取引に指示を埋め込んでいるとされています。Chainalysisの報告によると、国家に関連するハッカーによる攻撃が、パブリックブロックチェーンにマルウェアの指示やインフラ情報を保存する回数が過去12ヶ月で420%増加し、毎四半期の新しい活動の約3分の2を占めていることが明らかになりました。

新たな技術の採用

Chainalysisは、技術を採用している国家のアクターの中に北朝鮮とイランに関連するオペレーターを特定しました。報告の一つの発見では、分析会社は、Tron、Aptos、BNB Smart Chain (BSC)にわたる以前は特定されていなかった活動を、Google Threat Intelligenceによって追跡されている北朝鮮に関連するグループUNC5342に結びつけました。

「明確な時点での関連性を見つけたが、悪意のある取引や契約を公開しているアクターがそのモデルを使用して出力を増加させたことを証明することはできなかった。」
— エリック・ジャーディン (Chainalysis サイバー犯罪研究リード)

マルウェアキャンペーンの耐久性

Chainalysisは、パブリックブロックチェーンを使用することでマルウェアキャンペーンの耐久性が向上することを述べており、保存された情報はドメイン、サーバー、またはコードリポジトリが削除された後もアクセス可能であるとしています。2025年には、北朝鮮のハッカーがEtherHidingという類似の技術を使用して、スマートコントラクトに暗号盗難コードを埋め込みました。

イランの暗号利用と攻撃者の手法

関連情報として、イランが米国の制裁を回避するために通貨規制を緩和し、暗号を利用していることが報告されています。Chainalysisはまた、イランの情報省に関連していると思われる脅威アクターがビットコインブロックチェーンにエンコードされたコマンド・アンド・コントロールのルーティングデータを書き込んでいることを特定しました。

攻撃者が制御するウォレットは、ビットコインの創設者サトシ・ナカモトに歴史的なつながりを持つ有名なビットコインアドレスに小額の支払いを送信しました。Chainalysisは、そのアドレスが攻撃者とは無関係であり、感染したデバイスが更新された指示を確認できる恒久的な公共の場所として機能していると述べています。

マルウェアの動作と影響

攻撃者は、別のビットコイン取引を公開することでサーバーインフラを変更でき、その後、感染したデバイスは自動的に新しい情報を取得します。マルウェアがその指示を取得すると、操作はオフチェインに移行し、リモートアクセス、資格情報の盗難、追加のマルウェアの配信などの活動が含まれる可能性があります。