แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือและอิหร่าน
แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือ ใช้ Tron, Aptos และ BNB Chain เพื่อรักษาโครงสร้างพื้นฐานของมัลแวร์ ขณะที่ผู้ที่สงสัยว่าเชื่อมโยงกับ อิหร่าน ได้ฝังคำแนะนำในธุรกรรม Bitcoin โดย Chainalysis รายงานว่า แฮกเกอร์ที่เชื่อมโยงกับรัฐคิดเป็นประมาณสองในสามของกิจกรรมใหม่ในแต่ละไตรมาส
จำนวนครั้งที่ผู้โจมตีเก็บข้อมูลคำแนะนำหรือข้อมูลโครงสร้างพื้นฐานของมัลแวร์บนบล็อกเชนสาธารณะเพิ่มขึ้น 420% ในช่วง 12 เดือนที่ผ่านมา
การเชื่อมโยงกับกลุ่ม UNC5342
Chainalysis ระบุว่า ผู้ปฏิบัติงานที่เชื่อมโยงกับเกาหลีเหนือและอิหร่านอยู่ในกลุ่มรัฐที่ใช้เทคนิคนี้ ในหนึ่งในผลการศึกษาของรายงาน บริษัทวิเคราะห์ได้เชื่อมโยงกิจกรรมที่ไม่เคยมีการระบุมาก่อนซึ่งครอบคลุม Tron, Aptos และ BNB Smart Chain (BSC) กับกลุ่ม UNC5342 ที่เชื่อมโยงกับเกาหลีเหนือซึ่งถูกติดตามโดย Google Threat Intelligence
การใช้บล็อกเชนสาธารณะ
ตัวชี้ที่เข้ารหัสในธุรกรรม Tron และ Aptos ได้ชี้ไปยังอุปกรณ์ที่ติดเชื้อซึ่งเชื่อมโยงกับธุรกรรม BSC เดียวกัน โดย Tron ทำหน้าที่เป็นเส้นทางแรกและ Aptos เป็นเส้นทางสำรอง
Chainalysis รายงานว่า ธุรกรรม BSC มีที่อยู่เซิร์ฟเวอร์ที่เข้ารหัสและข้อมูลการกำหนดค่าที่เชื่อมต่ออุปกรณ์ที่ถูกบุกรุกกับโครงสร้างพื้นฐานนอกเชนที่ใช้สำหรับการเข้าถึงระยะไกลและการขโมยข้อมูล
ความทนทานของแคมเปญมัลแวร์
Chainalysis กล่าวว่า การใช้บล็อกเชนสาธารณะเพิ่มความทนทานของแคมเปญมัลแวร์ เนื่องจากข้อมูลที่เก็บไว้นั้นยังคงเข้าถึงได้หลังจากที่โดเมน เซิร์ฟเวอร์ หรือที่เก็บโค้ดถูกปิดลง
ในปี 2025 แฮกเกอร์เกาหลีเหนือใช้เทคนิคที่คล้ายกันที่เรียกว่า EtherHiding เพื่อวางโค้ดขโมยคริปโตในสัญญาอัจฉริยะ
การเพิ่มขึ้นของการเขียนบล็อกเชนที่เป็นอันตราย
บริษัทยังบันทึกการเพิ่มขึ้น 440% ในการเขียนบล็อกเชนที่เป็นอันตรายนับตั้งแต่เดือนกรกฎาคม 2025 โดยกล่าวว่าโมเดลปัญญาประดิษฐ์จีนที่มีความจุสูงแบบโอเพนซอร์สสามารถผลิตโค้ดที่เป็นอันตรายได้โดยมีการป้องกันที่จำกัด
ความคิดเห็นจาก Chainalysis
Eric Jardine หัวหน้าการวิจัยอาชญากรรมไซเบอร์ที่ Chainalysis กล่าวกับ Cointelegraph ว่าพวกเขาพบ “ความสัมพันธ์ที่ชัดเจนในช่วงเวลาหนึ่ง” แต่ไม่สามารถพิสูจน์ได้ว่าผู้ที่เผยแพร่ธุรกรรมและสัญญาที่เป็นอันตรายได้ใช้โมเดลเพื่อเพิ่มผลผลิตของพวกเขา
การควบคุมคำสั่งที่เข้ารหัส
Chainalysis ยังระบุผู้กระทำผิดที่สงสัยว่าเชื่อมโยงกับกระทรวงข่าวกรองของอิหร่านที่เขียนข้อมูลการควบคุมคำสั่งที่เข้ารหัสลงในบล็อกเชน Bitcoin
บริษัทกล่าวว่าการประเมินของพวกเขาขึ้นอยู่กับครอบครัวของมัลแวร์ วิธีการถอดรหัส เวลา และโครงสร้างพื้นฐานของเซิร์ฟเวอร์ที่เกี่ยวข้องกับการดำเนินการของอิหร่านที่รายงานก่อนหน้านี้ ไม่ใช่กิจกรรมบล็อกเชนเพียงอย่างเดียว
การชำระเงินไปยังที่อยู่ Bitcoin
กระเป๋าเงินที่ควบคุมโดยผู้โจมตีได้ส่งการชำระเงินขนาดเล็กไปยังที่อยู่ Bitcoin ที่มีชื่อเสียงซึ่งมีความสัมพันธ์ทางประวัติศาสตร์กับผู้สร้าง Bitcoin Satoshi Nakamoto
Chainalysis กล่าวว่า ที่อยู่ดังกล่าวไม่มีความเชื่อมโยงกับผู้โจมตีและทำหน้าที่เป็นสถานที่สาธารณะถาวรที่อุปกรณ์ที่ติดเชื้อสามารถตรวจสอบคำแนะนำที่อัปเดตได้
การเปลี่ยนโครงสร้างพื้นฐานของเซิร์ฟเวอร์
ผู้โจมตีสามารถเปลี่ยนโครงสร้างพื้นฐานของเซิร์ฟเวอร์โดยการเผยแพร่ธุรกรรม Bitcoin อีกครั้ง หลังจากนั้นอุปกรณ์ที่ติดเชื้อจะดึงข้อมูลใหม่โดยอัตโนมัติ
เมื่อมัลแวร์ได้รับคำแนะนำเหล่านั้น การดำเนินการจะย้ายออกจากเชนสำหรับกิจกรรมที่อาจรวมถึงการเข้าถึงระยะไกล การขโมยข้อมูลประจำตัว และการส่งมอบมัลแวร์เพิ่มเติม
บทสรุป
นิตยสาร: การโจรกรรม ID ของ Revolut เน้นย้ำถึงอันตรายของ KYC: นี่คือวิธีการแก้ไข
รับข่าวสารเพิ่มเติมจาก Cointelegraph บน Google เพิ่ม Cointelegraph เป็นแหล่งข้อมูลที่ต้องการสำหรับการค้นหาของ Google.