Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Kndr i iran vozglavlyayut pyatikratnyy na 52x rost blokcheyn atak god k godu
Dev48

© 2026 · All rights reserved.

КНДР и Иран возглавляют пятикратный (на 5,2x) рост блокчейн-атак год к году

Источник: Chainalysis

КНДР и Иран возглавляют пятикратный (на 5,2x) рост блокчейн-атак год к году

Источник: Chainalysis

Chainalysis выявила более 15 кампаний, использующих тактику в стиле EtherHiding для хранения вредоносного ПО в блокчейнах. Подробности об атаках, переживающих бум в эпоху искусственного интеллекта.

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

Резюме

  • Субъекты киберугроз используют публичные блокчейны для скрытия инструкций вредоносного ПО, что делает их практически невозможными для изъятия или блокировки. Мы называем эти методы атак «блокчейн-тайниками» (Blockchain Dead Drops, BDD).
  • Наше исследование показывает, что операторы, связанные с государственными структурами Северной Кореи и Ирана, входят в число тех, кто разрабатывает уникальные методы использования блокчейн-тайников. В настоящее время на долю государственных субъектов угроз приходится большая часть активности BDD.
  • Количество BDD выросло на 440% с момента запуска китайских высокопроизводительных моделей ИИ с открытым исходным кодом, которые не имеют ограничений на создание вредоносного кода.

Киберпреступники постоянно ищут тактики, которые дают им преимущество перед специалистами по цифровой защите. Растущее число субъектов угроз — от корыстных киберпреступников до агентов Ирана — находят свое новое преимущество в блокчейне. Вместо того чтобы хранить вредоносный код на централизованных серверах, подверженных сбоям, они хранят его в публичных блокчейнах — устойчивых к цензуре базах данных, которые невозможно отключить.

В Chainalysis мы называем этот метод «блокчейн-тайниками» (BDD). BDD хранят полезные нагрузки в ончейн-транзакциях и смарт-контрактах, откуда зараженные устройства могут извлекать их по запросу. Постоянство блокчейнов обеспечивает долговечность киберкампаний злоумышленников; они могут взаимодействовать с скомпрометированными машинами, не опасаясь потери своего ретранслятора управления и контроля (C2).

Опасность блокчейн-тайников заключается не в большей разрушительной силе, а в большей устойчивости кампаний. Злоумышленники могут использовать блокчейны в качестве надежных уровней координации, которые переживают изъятие доменов, блокировку хостинга, удаление репозиториев и другие сбои в сети Web2.

Дешевая в использовании, трудноблокируемая и доступная по всему миру, блокчейн-коммуникация может создать дополнительную проблему для поддержания эффективной кибербезопасности. Традиционные платформы анализа угроз могут упускать из виду ончейн-активность, связанную с киберугрозами, создавая пробел в видимости, который может помочь закрыть блокчейн-аналитика.

Особенно после взрывного роста инструментов для написания кода на базе ИИ с открытым исходным кодом (которые снижают технический порог входа для киберпреступников), атаки BDD участились: рост составил 420% за последние 12 месяцев и 440% с момента появления этих инструментов. Наше исследование показывает, что государственные субъекты от Ирана до Северной Кореи возглавляют этот процесс.

История блокчейн-тайников (BDD): EtherHiding и не только

Злоумышленники используют BDD уже более десяти лет, первоначально в ограниченной форме в блокчейне Bitcoin. Самый ранний пример датируется 2013 годом, когда вариант ботнета Necurs использовал домены stored C2 на Namecoin (форк Bitcoin). В 2019 году киберпреступники encoded встраивали IP-адреса управления и контроля (C2) для банковского вредоносного ПО в сумму переводимых сатоши. В том же году операторы криптомайнингового ботнета Glupteba wrote записывали вредоносную информацию в поле OP_RETURN в Bitcoin.

BDD появились в сетях EVM в середине 2023 года с «EtherHiding». Операторы ClearFake столкнулись с проблемой: CloudFlare заблокировал серверы, которые они использовали для доставки своего вредоносного ПО для кражи данных. Поэтому они embedded разместили свой вредоносный код в смарт-контрактах в Binance Smart Chain (BSC). Поскольку BSC невозможно отключить, киберпреступники смогли продолжить свою кампанию. В течение нескольких дней другие, казалось бы, не связанные между собой субъекты угроз тестировали способы размещения собственного вредоносного ПО в блокчейнах. При поддержке C2 на базе смарт-контрактов ботнет для DDoS-атак Smargaft был запущен в BSC к концу декабря 2023 года.

Устойчивость и относительная скрытность C2 на основе блокчейна, вероятно, и привлекли государственных субъектов к BDD. В конце 2024 года иранские субъекты угроз, связанные с Министерством разведки режима, впервые встроили данные C2 в транзакции Bitcoin. А в начале 2025 года северокорейские агенты began усилили свою уловку с фальшивым собеседованием с помощью EtherHiding.

Количество вредоносных записей в блокчейне увеличилось с 2,06 записи в день до появления высокопроизводительных китайских моделей ИИ с открытым исходным кодом до 11,1 в день — это рост на 440% менее чем за год.

Исторически создание эффективных BDD требовало значительного опыта в области кибербезопасности и криптовалют. Но в середине 2025 года запуск достаточно мощных китайских LLM с открытыми весами (которые были выпущены без ограничений на создание вредоносного кода) устранил барьер для входа. Внезапно многие разные, менее опытные субъекты угроз смогли легко развертывать BDD.

Сейчас мы отслеживаем активность BDD в пяти основных блокчейнах и более чем в дюжине известных штаммов вредоносного ПО — все больше субъектов угроз создают все более сложную инфраструктуру C2.

Кто движет этой активностью?

Когда мы классифицируем ончейн-активность по типу субъекта угрозы, киберпреступники составляли практически все инструкции вредоносного ПО, размещаемые в блокчейнах до начала 2024 года. Субъекты, связанные с государством, начали заметно проявлять себя в середине 2024 года; с тех пор их доля выросла. К II кварталу 2026 года группы, связанные с государственными субъектами, отвечали примерно за две трети новой активности BDD каждый квартал и за половину всей активности BDD.

Государственные операторы совершенствуют и расширяют методы, внедренные киберпреступниками. Позже мы расскажем, как КНДР, иранские государственные субъекты и русскоязычные киберпреступники используют BDD.

Как работают блокчейн-тайники

BDD варьируются от кампании к кампании. Но обычно они хранят либо полезные нагрузки вредоносного ПО, либо динамические указатели конфигурации управления и контроля (C2) в местах блокчейна. Эти сохраненные данные направляют зараженные машины к текущей инфраструктуре злоумышленника.

Как только вредоносное ПО извлекает из блокчейна то, что ему нужно, операция переходит вне сети для фактического взлома. Некоторые кампании нацелены на криптокошельки и учетные данные с помощью вредоносного ПО для кражи информации; другие устанавливают трояны удаленного доступа, которые дают злоумышленникам постоянный контроль над скомпрометированными машинами.

Мы выявили следующие методы, используемые российскими, иранскими и северокорейскими субъектами угроз:

Хранение на основе транзакций: Злоумышленники используют транзакции блокчейна для публикации конфигураций C2, ссылок на полезную нагрузку или указателей инфраструктуры, которые вредоносное ПО может позже извлечь. Это может происходить в одном блокчейне или в нескольких.

Хранение на основе контрактов: Злоумышленники используют смарт-контракты в качестве устойчивых мест хранения для конфигураций C2, ссылок на полезную нагрузку или указателей инфраструктуры. Это модель, лежащая в основе активности типа EtherHiding: вредоносное ПО может извлекать обновленную информацию из данных, читаемых контрактом, в то время как видимые ончейн-доказательства обычно ограничиваются настройкой контракта злоумышленника и его активностью по обновлению.

Это не единственные способы сокрытия вредоносного ПО в блокчейне. Злоумышленники продолжают находить новые, менее заметные методы. Например, некоторые хакеры разработали облегченную стратегию, основанную на фантомных кошельках — адресах, у которых нет пары закрытых ключей. Злоумышленники внедряют IP-адрес внутрь байтов адреса фантомного кошелька, а не транзакции или смарт-контракта. Они отправляют транзакции с нулевой стоимостью на этот фантомный адрес. Вредоносное ПО запрограммировано на расшифровку IP-адреса C2 из фантомного адреса и подключение к C2-серверу.

Пример из практики 1: КНДР развертывает ПО в резервных блокчейнах

В феврале 2025 года одна связанная с КНДР группировка, отслеживаемая Google Threat Intelligence Group (GTIG, в состав которой входит Mandiant) как UNC5342, начала использовать смарт-контракты в публичных блокчейнах для доставки вредоносного ПО разработчикам криптовалют, ищущим работу. Фальшивые рекрутеры обманным путем заставляли жертв загружать вредоносные полезные нагрузки на основе информации, содержащейся в ончейн-транзакциях. Эта тактика злоумышленников, которая опирается на хранилища на базе контрактов, широко известна как EtherHiding.

Наше расследование связало UNC5342 со второй, ранее не атрибутированной транзакционной техникой BDD.

Эта техника добавляет избыточность в кампанию КНДР за счет использования двух блокчейнов — TRON и Aptos — для перенаправления зараженных устройств на третий, BSC. Внутри транзакций в TRON и Aptos злоумышленник внедряет закодированные указатели, которые ссылаются на ту же самую транзакцию в BSC. Вредоносное ПО сначала выполняет запрос к TRON; если он не удается, оно запускает маршрут Aptos. В любом случае оно получает инструкции для BSC, где хранится полезная нагрузка.

Транзакция BSC содержит зашифрованные инструкции вредоносного ПО в своих входных данных, включая адреса C2-серверов, конфигурационные данные, а в некоторых случаях и ссылки на дополнительные ончейн-этапы. Как только зараженное устройство жертвы расшифровывает эту полезную нагрузку, оно подключается к офчейн-инфраструктуре C2 злоумышленника, где операция переходит к удаленному доступу и эксфильтрации данных.

Злоумышленник производит ротацию инфраструктуры путем публикации новых транзакций, и каждое ранее зараженное устройство подхватывает изменения автоматически. Прекращение этой операции потребовало бы одновременных действий во всех трех блокчейнах.

Как и в случае с ранее атрибутированной кампанией КНДР, этот новый вариант развертывает вредоносное ПО для кражи учетных данных, предназначенное для опустошения криптокошельков жертвы. Эта активность укладывается в рамки давних киберопераций КНДР по краже цифровых активов и финансированию режима.

Благодаря нашему ончейн-анализу мы связали эту новую активность с тем же развертывателем BSC, который GTIG отнесла к UNC5342.

Пример из практики 2: Иранские операторы используют Bitcoin OP_RETURN

Злоумышленники, которых мы подозреваем в связи с Министерством информации Ирана, записывают C2-инфраструктуру в блокчейн Bitcoin. В этом случае транзакция блокчейна хранит закодированные данные маршрутизации C2, которые вредоносное ПО может извлечь позже. Мы связываем эту активность с Ираном на основе улик от вредоносного ПО и более широкой операции, а не только на основе активности в блокчейне. Семейство вредоносного ПО, логика декодирования, операционные сроки и C2-инфраструктура совпадают с ранее зафиксированной активностью, связанной с иранскими злоумышленниками.

В этом случае подконтрольные злоумышленникам кошельки отправляют небольшие платежи на известный адрес Bitcoin, имеющий историческую связь с Сатоси Накамото, псевдонимным создателем Bitcoin. Сами по себе платежи не имеют значения. Важны данные, внедренные в каждую транзакцию, которые вредоносное ПО умеет находить и расшифровывать для получения актуальной инфраструктуры злоумышленника.

Такая архитектура имеет два преимущества. Во-первых, опорный адрес никак не связан со злоумышленником; он просто существует как общедоступная постоянная точка поиска, что снижает цифровой след злоумышленника. во-вторых, инфраструктуру легко ротировать. Злоумышленник просто транслирует новую транзакцию Bitcoin с обновленными закодированными данными. Как и в случае с другими типами атак, каждое зараженное устройство автоматически подхватывает изменения.

Как только вредоносное ПО извлекает то, что ему нужно, операция перемещается в офчейн в рамки обычного жизненного цикла вредоносного ПО: извлечение команд, доставка последующей полезной нагрузки, удаленный доступ, кража учетных данных или другая поскомпрометая активность в зависимости от варианта.

Пример из практики 3: Русскоязычные киберпреступники

Русскоязычные преступные группировки внедряют BDD в смарт-контракты на блокчейне Polygon. Публичные отчеты о киберразведке от таких компаний, как Securonix, Trinity Cyber и LevelBlue, задокументировали появление инструментария BDD в виде вредоносного ПО как услуги (MaaS), который рекламируется и продается на русскоязычных криминальных форумах, включая русскоязычную панель оператора и модель подписки.

Эти субъекты не обязательно спонсируются государством; мы классифицируем их как «русскоязычные», чтобы указать на их наиболее вероятную сферу влияния, учитывая лингвистический анализ их работы, а также внешние отчеты.

Имеющиеся данные указывают на операцию по модели «вредоносное ПО как услуга» (MaaS), когда единый оператор поддерживает инфраструктуру, которая перепродается или сдается в аренду аффилированным лицам более низкого уровня, проводящим собственные вредоносные кампании. В блокчейне Polygon, где размещена эта кампания, это выглядит как один кошелек оператора, управляющий большим массивом контрактов-хранилищ, каждый из которых привязан к разным клиентам или вариантам кампании.

Этот оператор использует смарт-контракты в качестве программируемого хранилища. Контракты содержат текущее местоположение инфраструктуры злоумышленника, и оператор периодически обновляет это значение по мере обнаружения или блокировки доменов и серверов. Когда зараженной машине необходимо связаться с сервером злоумышленника, она считывает контракт и следует по указателю.

Мы наблюдаем эту активность в двух вариантах. В более простой версии один кошелек оператора поддерживает один контракт-хранилище, который обслуживает весь дочерний трафик.

Один кошелек оператора (слева) развертывает и обновляет контракт-ресолвер (справа), который обслуживает одну кампанию.

В более крупной версии основной кошелек оператора контролирует массив контрактов, что согласуется с моделью MaaS или структурой аренды, где каждый контракт, вероятно, соответствует отдельному клиенту или кампании.

Наш ончейн-анализ связывает кошелек развертывателя из этой кампании с гораздо более широким спектром активности. Он кажется связанным с мошенническими токенами, выдающими себя за стейблкоины, кампаниями по подмене содержимого буфера обмена, нацеленными на пользователей криптовалют, и более чем 50 практически идентичными контрактами-ресолверами в Binance Smart Chain.

В других вариантах этой центральной модели развертывания тот же адрес развертывателя также финансирует дополнительные кошельки развертывателей, которые развертывают наборы ресолверов с использованием того же кода контракта, что значительно расширяет ончейн-охват этих кампаний. Традиционное расследование, ориентированное на кампании, рассматривало бы их как отдельные случаи. В блокчейне они сходятся на одном и том же операторе, демонстрируя, как атрибуция на уровне кошельков позволяет выявить весь спектр активности злоумышленника.

Что делать с блокчейн-тайниками

Публичные блокчейны дешевы в использовании и обладают высокой устойчивостью к блокировкам. До тех пор, пока эти свойства сохраняются, самые разные злоумышленники будут внедрять BDD в свои кибератаки.

Защитники не могут эффективно противодействовать блокчейн-тайникам (BDD), просто блокируя блокчейн-трафик в своей сети.

Например, блокировка « Ethereum-трафика» потребовала бы блокирования каждого публичного RPC-эндпоинта, управляемого такими компаниями, как Cloudflare, Infura и Alchemy, что одновременно нарушило бы работу каждого легитимного блокчейн-приложения, кошелька и сервиса DeFi, — а злоумышленник при этом всё равно мог бы переключиться на запуск собственной ноды.

Однако блокчейн-аналитика может усилить защиту. Та же неизменяемость, которая делает блокчейн-тайники привлекательными для злоумышленников, делает их уникально прозрачными для наблюдения. Следуя по следам улик, которые злоумышленники оставляют с каждой транзакцией, защитники, использующие инструменты идентификации инфраструктуры, могут составить профиль противника и адаптировать свою реакцию.

Платформа автоматизированного мониторинга угроз Chainalysis уже помогает правоохранительным органам, финансовым институтам, регуляторам и налоговым ведомствам пресекать подобные угрозы. Если вы хотите узнать больше, запросите демоверсию Chainalysis Data Solutions.

Часто задаваемые вопросы

Что такое EtherHiding?

EtherHiding — это методика, при которой злоумышленники хранят данные управления и контроля (C2) вредоносного ПО внутри смарт-контрактов в публичном блокчейне, чтобы зараженные машины могли получать инструкции из инфраструктуры, которую невозможно изъять или заблокировать. Chainalysis отслеживает EtherHiding как одну из форм более широкой категории, которую мы называем блокчейн-тайниками (blockchain dead drops).

Является ли EtherHiding тем же самым, что и блокчейн-тайник?

EtherHiding — это оригинальная и наиболее известная форма блокчейн-тайника. Chainalysis использует термин «блокчейн-тайник» в качестве общего понятия, поскольку аналогичные методы теперь появляются и в других формах, не охватываемых EtherHiding, включая транскционный метод хранения, встроенный в поля транзакций (метки, calldata), и межсетевые ретрансляторы, охватывающие несколько сетей. Эта категория соответствует MITRE ATT&CK T1102.002, Web Service: Dead Drop Resolver.

Что такое блокчейн-тайник (BDD)?

Блокчейн-тайник — это заранее подготовленное, устойчивое к блокировкам место в публичном блокчейне, где злоумышленники размещают вредоносные полезные нагрузки, конфигурации управления и контроля (C2) или указатели для последующего извлечения вредоносным ПО на устройстве жертвы. Эта техника заимствует свое название из традиционной шпионской практики, когда агенты оставляют материалы в физическом месте для последующего забора.

Почему злоумышленники переносят свою инфраструктуру в блокчейны?

Публичные блокчейны децентрализованы, неизменяемы и не могут быть изъяты или заблокированы традиционными методами. Как только вредоносный указатель записан в блокчейн, он остается там навсегда. Злоумышленники могут обновлять инфраструктуру C2 с помощью всего одной новой транзакции, не перезаражая своих жертв, что делает блокчейн-инфраструктуру гораздо более устойчивой по сравнению с традиционным веб-хостингом.

Как именно блокчейн-тайник доставляет вредоносное ПО?

В рассмотренных здесь случаях методы BDD проявляются в двух основных формах: хранение на основе транзакций, когда информация C2 встраивается в поля транзакций, такие как Bitcoin OP_RETURN или входные данные BSC, и хранение на основе контрактов, где текущий указатель C2 удерживается состоянием смарт-контракта. Скомпрометированные устройства запрашивают эти места посредством стандартных вызовов блокчейн RPC, декодируют данные и подключаются к полученной инфраструктуре вне блокчейна.

Какие злоумышленники используют эту технику?

Chainalysis выявила более 15 различных кампаний и кластеров злоумышленников, использующих методы BDD. Наше исследование выделяет три тематических исследования: субъекты, связанные с КНДР, использующие межсетевой ретранслятор через TRON, BSC и Aptos; русскоязычные киберпреступные группы, использующие смарт-контракты Polygon в качестве C2-резолверов; и оператор, связанный с Ираном, использующий поля Bitcoin OP_RETURN, привязанные к адресам сатоши-эпохи.

Могут ли разработчики блокчейна остановить эту активность на уровне протокола?

Почти наверняка нет. Любые попытки ограничить записываемые в публичный блокчейн данные потребовали бы фундаментальных изменений со значительными последствиями, которые, вероятно, перевесят пользу от такого вмешательства. Обнаружение, атрибуция и последующее пресечение остаются основными путями решения проблемы.

Как можно обнаружить эту активность и противодействовать ей?

Каждое обновление в блокчейне постоянно, имеет отметку времени и обнаруживается. Блокчейн-аналитика позволяет сопоставлять кошельки операторов, контракты-резолверы, цепочки финансирования и истории обновлений, связывая разобщенные кампании с общими злоумышленниками. Для организаций с возможностью мониторинга конечных точек отслеживание исходящих вызовов JSON-RPC к публичным блокчейн-эндпоинтам представляет собой масштабируемый сигнал раннего предупреждения.

Этот веб-сайт содержит ссылки на сторонние сайты, которые не контролируются Chainalysis, Inc. или ее аффилированными лицами (совместно именуемыми «Chainalysis»). Доступ к такой информации не означает ассоциации, одобрения, утверждения или рекомендации со стороны Chainalysis в отношении сайта или его операторов, и Chainalysis не несет ответственности за продукты, услуги или другой контент, размещенный на них.

Этот материал предоставляется исключительно в информационных целях и не предназначен для предоставления юридических, налоговых, финансовых или инвестиционных консультаций. Получатели должны проконсультироваться со своими собственными советниками, прежде чем принимать решения подобного рода. Chainalysis не несет никакой ответственности за любые решения, а также за любые другие действия или бездействие, связанные с использованием Получателем данного материала.

Chainalysis не гарантирует и не ручается за точность, полноту, своевременность, пригодность или достоверность информации в данном отчете и не несет ответственности за любые претензии, обусловленные ошибками, упущениями или другими неточностями в любой части такого материала.

← Все статьи

Ещё в разделе «Финтех и банки»

Все →
Темные паттерны при отмене подписки: 5 шагов для аудита процесса отмены
Chargebee

Темные паттерны при отмене подписки: 5 шагов для аудита процесса отмены

Интеллектуальная оркестровка платежей: упрощение корпоративных платежей
Dwolla

Интеллектуальная оркестровка платежей: упрощение корпоративных платежей

Как мы провели первый в Великобритании платеж со счета на счет с помощью агента для организации Trussell
Gocardless

Как мы провели первый в Великобритании платеж со счета на счет с помощью агента для организации Trussell

Solana Foundation назначает Рэйчел Конлан директором по стратегии, а Джамала Раиса — генеральным менеджером по платежам
Solana

Solana Foundation назначает Рэйчел Конлан директором по стратегии, а Джамала Раиса — генеральным менеджером по платежам

Акции переходят в блокчейн: что означает инновационное исключение SEC для Solana
Solana

Акции переходят в блокчейн: что означает инновационное исключение SEC для Solana

Глобальный индекс принятия криптовалют 2026: мировая криптоэкономика устояла в период медвежьего рынка
Chainalysis

Глобальный индекс принятия криптовалют 2026: мировая криптоэкономика устояла в период медвежьего рынка

Ещё от Chainalysis

Глобальный индекс принятия криптовалют 2026: мировая криптоэкономика устояла в период медвежьего рынка
Chainalysis

Глобальный индекс принятия криптовалют 2026: мировая криптоэкономика устояла в период медвежьего рынка

Латинская Америка: Бразилия лидирует в мире по внедрению на фоне роста криптоэкономики региона
Chainalysis

Латинская Америка: Бразилия лидирует в мире по внедрению на фоне роста криптоэкономики региона

OFAC и Минюст США нанесли удар по Xinbi, многомиллиардной торговой площадке для киберпреступников
Chainalysis

OFAC и Минюст США нанесли удар по Xinbi, многомиллиардной торговой площадке для киберпреступников