
Хакеры, связанные с государствами, включая Северную Корею и Иран, всё чаще хранят команды вредоносного ПО и информацию об инфраструктуре в публичных блокчейнах.
По данным Chainalysis, такая вредоносная активность на основе блокчейна за последние 12 месяцев выросла на 420%, при этом на связанных с государствами хакеров приходилось около двух третей впервые выявленной активности в каждом квартале. Chainalysis проанализировала, что эту технологию используют операторы, связанные с Северной Кореей и Ираном.
В частности, активность, обнаруженная в Tron, Aptos и BNB Smart Chain, была связана с UNC5342 — группой, которую Google Threat Intelligence отслеживает как связанную с Северной Кореей. Указатели, сохранённые в транзакциях Tron и Aptos, направляли заражённые устройства к одной и той же транзакции BSC. Она содержала зашифрованные адреса серверов и конфигурационные данные для подключения к расположенной вне блокчейна инфраструктуре, используемой для удалённого управления и кражи данных.
Chainalysis объяснила, что использование публичных блокчейнов повышает устойчивость кампаний с вредоносным ПО: доступ к сохранённой информации сохраняется даже после блокировки традиционных доменов, серверов или репозиториев кода. В 2025 году северокорейские хакеры также использовали технику «EtherHiding», сохраняя вредоносный код в смарт-контрактах и блокчейн-транзакциях.
