แฮกเกอร์ที่เชื่อมโยงกับรัฐขับเคลื่อนการเพิ่มขึ้น 420% ของมัลแวร์บนเชน พบโดย Chainalysis

3 ชั่วโมง ที่ผ่านมา
อ่าน 11 นาที
2 มุมมอง

แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือและอิหร่าน

แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือ ใช้ Tron, Aptos และ BNB Chain เพื่อรักษาโครงสร้างพื้นฐานของมัลแวร์ ขณะที่ผู้ที่สงสัยว่าเชื่อมโยงกับ อิหร่าน ได้ฝังคำแนะนำในธุรกรรม Bitcoin โดย Chainalysis รายงานว่า แฮกเกอร์ที่เชื่อมโยงกับรัฐคิดเป็นประมาณสองในสามของกิจกรรมใหม่ในแต่ละไตรมาส

จำนวนครั้งที่ผู้โจมตีเก็บข้อมูลคำแนะนำหรือข้อมูลโครงสร้างพื้นฐานของมัลแวร์บนบล็อกเชนสาธารณะเพิ่มขึ้น 420% ในช่วง 12 เดือนที่ผ่านมา

การเชื่อมโยงกับกลุ่ม UNC5342

Chainalysis ระบุว่า ผู้ปฏิบัติงานที่เชื่อมโยงกับเกาหลีเหนือและอิหร่านอยู่ในกลุ่มรัฐที่ใช้เทคนิคนี้ ในหนึ่งในผลการศึกษาของรายงาน บริษัทวิเคราะห์ได้เชื่อมโยงกิจกรรมที่ไม่เคยมีการระบุมาก่อนซึ่งครอบคลุม Tron, Aptos และ BNB Smart Chain (BSC) กับกลุ่ม UNC5342 ที่เชื่อมโยงกับเกาหลีเหนือซึ่งถูกติดตามโดย Google Threat Intelligence

การใช้บล็อกเชนสาธารณะ

ตัวชี้ที่เข้ารหัสในธุรกรรม Tron และ Aptos ได้ชี้ไปยังอุปกรณ์ที่ติดเชื้อซึ่งเชื่อมโยงกับธุรกรรม BSC เดียวกัน โดย Tron ทำหน้าที่เป็นเส้นทางแรกและ Aptos เป็นเส้นทางสำรอง

Chainalysis รายงานว่า ธุรกรรม BSC มีที่อยู่เซิร์ฟเวอร์ที่เข้ารหัสและข้อมูลการกำหนดค่าที่เชื่อมต่ออุปกรณ์ที่ถูกบุกรุกกับโครงสร้างพื้นฐานนอกเชนที่ใช้สำหรับการเข้าถึงระยะไกลและการขโมยข้อมูล

ความทนทานของแคมเปญมัลแวร์

Chainalysis กล่าวว่า การใช้บล็อกเชนสาธารณะเพิ่มความทนทานของแคมเปญมัลแวร์ เนื่องจากข้อมูลที่เก็บไว้นั้นยังคงเข้าถึงได้หลังจากที่โดเมน เซิร์ฟเวอร์ หรือที่เก็บโค้ดถูกปิดลง

ในปี 2025 แฮกเกอร์เกาหลีเหนือใช้เทคนิคที่คล้ายกันที่เรียกว่า EtherHiding เพื่อวางโค้ดขโมยคริปโตในสัญญาอัจฉริยะ

การเพิ่มขึ้นของการเขียนบล็อกเชนที่เป็นอันตราย

บริษัทยังบันทึกการเพิ่มขึ้น 440% ในการเขียนบล็อกเชนที่เป็นอันตรายนับตั้งแต่เดือนกรกฎาคม 2025 โดยกล่าวว่าโมเดลปัญญาประดิษฐ์จีนที่มีความจุสูงแบบโอเพนซอร์สสามารถผลิตโค้ดที่เป็นอันตรายได้โดยมีการป้องกันที่จำกัด

ความคิดเห็นจาก Chainalysis

Eric Jardine หัวหน้าการวิจัยอาชญากรรมไซเบอร์ที่ Chainalysis กล่าวกับ Cointelegraph ว่าพวกเขาพบ “ความสัมพันธ์ที่ชัดเจนในช่วงเวลาหนึ่ง” แต่ไม่สามารถพิสูจน์ได้ว่าผู้ที่เผยแพร่ธุรกรรมและสัญญาที่เป็นอันตรายได้ใช้โมเดลเพื่อเพิ่มผลผลิตของพวกเขา

การควบคุมคำสั่งที่เข้ารหัส

Chainalysis ยังระบุผู้กระทำผิดที่สงสัยว่าเชื่อมโยงกับกระทรวงข่าวกรองของอิหร่านที่เขียนข้อมูลการควบคุมคำสั่งที่เข้ารหัสลงในบล็อกเชน Bitcoin

บริษัทกล่าวว่าการประเมินของพวกเขาขึ้นอยู่กับครอบครัวของมัลแวร์ วิธีการถอดรหัส เวลา และโครงสร้างพื้นฐานของเซิร์ฟเวอร์ที่เกี่ยวข้องกับการดำเนินการของอิหร่านที่รายงานก่อนหน้านี้ ไม่ใช่กิจกรรมบล็อกเชนเพียงอย่างเดียว

การชำระเงินไปยังที่อยู่ Bitcoin

กระเป๋าเงินที่ควบคุมโดยผู้โจมตีได้ส่งการชำระเงินขนาดเล็กไปยังที่อยู่ Bitcoin ที่มีชื่อเสียงซึ่งมีความสัมพันธ์ทางประวัติศาสตร์กับผู้สร้าง Bitcoin Satoshi Nakamoto

Chainalysis กล่าวว่า ที่อยู่ดังกล่าวไม่มีความเชื่อมโยงกับผู้โจมตีและทำหน้าที่เป็นสถานที่สาธารณะถาวรที่อุปกรณ์ที่ติดเชื้อสามารถตรวจสอบคำแนะนำที่อัปเดตได้

การเปลี่ยนโครงสร้างพื้นฐานของเซิร์ฟเวอร์

ผู้โจมตีสามารถเปลี่ยนโครงสร้างพื้นฐานของเซิร์ฟเวอร์โดยการเผยแพร่ธุรกรรม Bitcoin อีกครั้ง หลังจากนั้นอุปกรณ์ที่ติดเชื้อจะดึงข้อมูลใหม่โดยอัตโนมัติ

เมื่อมัลแวร์ได้รับคำแนะนำเหล่านั้น การดำเนินการจะย้ายออกจากเชนสำหรับกิจกรรมที่อาจรวมถึงการเข้าถึงระยะไกล การขโมยข้อมูลประจำตัว และการส่งมอบมัลแวร์เพิ่มเติม

บทสรุป

นิตยสาร: การโจรกรรม ID ของ Revolut เน้นย้ำถึงอันตรายของ KYC: นี่คือวิธีการแก้ไข

รับข่าวสารเพิ่มเติมจาก Cointelegraph บน Google เพิ่ม Cointelegraph เป็นแหล่งข้อมูลที่ต้องการสำหรับการค้นหาของ Google.

ล่าสุดจาก Blog