Chainalysis фиксирует 440% рост ончейн-хранения команд вредоносного ПО с середины 2025
Chainalysis сообщает о росте числа кибератак, в которых злоумышленники размещают данные для управления вредоносным ПО (command-and-control) напрямую в публичных блокчейнах — эту технику компания называет Blockchain Dead Drops. Подход использует публичные, постоянные уровни данных блокчейнов как устойчивые “доски объявлений”, а не компрометирует сами сети.
Key Points
- Атакующие встраивают конфигурационные данные, адреса или указатели в транзакции либо состояние смарт-контрактов. Впоследствии вредоносное ПО считывает инструкции из блокчейна.
- Chainalysis классифицирует более широкий подход как EtherHiding и отмечает, что число злонамеренных записей on-chain выросло примерно на 440% с середины 2025 года.
- Атрибуция в исследовании связывает варианты этой техники с участниками, ассоциируемыми с Северной Кореей и Ираном, а также с финансово мотивированными русскоязычными группами. Эти атрибуции отражают анализ Chainalysis.
- Криптография блокчейна остается неизменной: злоумышленники используют публичный, неизменяемый слой данных по задумке, а не уязвимость протокола.
- Защитники не могут удалить данные on-chain после записи, что повышает их устойчивость для противника и затрудняет устранение по сравнению с традиционной инфраструктурой на серверах.
Implications
- Функции безопасности должны расширить мониторинг блокчейна за рамки украденных средств и переводов, включив on-chain индикаторы, используемые для командования и управления вредоносным ПО.
- Инфицированные устройства можно очистить, но ссылочные on-chain данные могут сохраняться неопределенно долго, поддерживая перенастройку или будущие кампании.
- Поставщики кошельков и операторы инфраструктуры сталкиваются с дополнительными операционными задачами: обнаружение и фильтрация взаимодействий с известными вредоносными источниками on-chain данных.
Источник: исследование Chainalysis — https://www.chainalysis.com/blog/etherhiding-blockchain-dead-drops/








