Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

420% trong một năm: Dead drop blockchain của tin tặc liên hệ nhà nước lan rộng

Màn hình điện thoại theo dõi đường đi của giao dịch blockchain / TokenPost.ai

Hoạt động 'dead drop trên blockchain' — che giấu thông tin chỉ dẫn mã độc và địa chỉ hạ tầng tấn công trên blockchain công khai — đã tăng 420% trong một năm qua. Các nhóm tin tặc được cho là có liên hệ với nhà nước đang tận dụng khả năng chống xóa của blockchain cho hạ tầng máy chủ chỉ huy và kiểm soát (C2) của mã độc.

Chainalysis cho biết trong báo cáo ngày 17 rằng dead drop trên blockchain là phương thức lưu payload độc hại, thông số C2 và con trỏ hạ tầng trong giao dịch hoặc hợp đồng thông minh trên blockchain công khai để mã độc gọi lại sau đó. Các nhóm được cho là có hậu thuẫn nhà nước chiếm khoảng một nửa tổng hoạt động.

Điểm cốt lõi của dead drop trên blockchain nằm ở tính bền vững, thay vì sức tàn phá trực tiếp của cuộc tấn công. Máy chủ tập trung có thể bị vô hiệu hóa bằng cách tịch thu tên miền hoặc chặn dịch vụ lưu trữ, nhưng thông tin đã ghi trên blockchain khó bị xóa theo cách tương tự.

Kẻ tấn công có thể đăng giao dịch mới để thay đổi địa chỉ máy chủ C2. Các thiết bị đã nhiễm không cần bị lây mã độc lần nữa mà vẫn có thể truy vấn blockchain để nhận thông tin mới nhất.

Trước đó, TokenPost từng đưa tin hoạt động che giấu chỉ dẫn mã độc và địa chỉ máy chủ tấn công trên blockchain đã tăng 440% trong chưa đầy một năm. Báo cáo lần này đưa ra lộ trình cụ thể về phương thức tấn công bị nghi có liên hệ với Triều Tiên và Iran, đồng thời kết nối nhiều blockchain với nhau.

Tổ chức UNC5342 bị chỉ đích danh là nhóm có liên hệ với Triều Tiên đã sử dụng Tron (TRX) và Aptos (APT) làm tuyến trung chuyển để dẫn thiết bị nhiễm mã độc tới thông tin chỉ dẫn độc hại được lưu trên BNB Smart Chain (BSC). Chainalysis cho biết các giao dịch trên Tron và Aptos chứa những con trỏ được mã hóa cùng trỏ tới một giao dịch trên BSC.

Mã độc trước tiên truy vấn Tron và sẽ kiểm tra Aptos nếu tuyến này không hoạt động. Khi tiếp cận được giao dịch trên BSC qua một trong hai tuyến, mã độc sẽ tải địa chỉ máy chủ C2 cùng các thông số cấu hình đã được mã hóa.

Nếu kẻ tấn công đăng giao dịch mới trên một trong ba blockchain, các thiết bị nhiễm mã độc sẽ tự động tiếp nhận hạ tầng đã thay đổi. Đây là lý do việc đóng một máy chủ riêng lẻ không đủ để cắt đứt tuyến kết nối.

Cuộc tấn công này được kết hợp với thủ đoạn tuyển dụng và phỏng vấn giả nhằm vào các nhà phát triển tài sản số. Nếu nạn nhân sử dụng thông tin trong giao dịch để tải mã độc, vụ việc có thể dẫn tới truy cập từ xa và rò rỉ dữ liệu.

Chainalysis giải thích rằng biến thể này sử dụng mã độc đánh cắp ví tài sản số và thông tin xác thực. Những kẻ tấn công đã lồng ghép việc phát tán mã độc vào quy trình làm việc của mục tiêu, sau đó sử dụng blockchain như một tuyến truyền lệnh lâu dài.

Một tác nhân bị nghi có liên hệ với Iran đã mã hóa thông tin định tuyến C2 trong vùng OP_RETURN của giao dịch Bitcoin (BTC). Ví do kẻ tấn công kiểm soát đã gửi một lượng nhỏ tài sản tới một địa chỉ Bitcoin có liên hệ lịch sử với Satoshi Nakamoto, đồng thời để lại trong dữ liệu giao dịch thông tin mà mã độc có thể đọc.

Chainalysis cho biết đánh giá về mối liên hệ với Iran được đưa ra sau khi phân tích tổng hợp giao dịch blockchain, loại mã độc, phương thức giải mã, thời điểm hoạt động và hạ tầng C2. Đơn vị này không khẳng định toàn bộ hoạt động do chính phủ Iran trực tiếp thực hiện, mà phân loại các tác nhân này là những đối tượng có khả năng liên hệ với Bộ Tình báo Iran.

Dead drop trên blockchain không chỉ được sử dụng bởi các nhóm có hậu thuẫn nhà nước. Chainalysis cho biết một tổ chức tội phạm mạng nói tiếng Nga được phát hiện đã sử dụng hợp đồng thông minh Polygon (POL) làm kho lưu trữ C2. Đơn vị này cũng nêu khả năng một nhà vận hành quản lý nhiều hợp đồng lưu trữ và cho thuê chúng dưới dạng dịch vụ mã độc.

Báo cáo thống kê rằng sau khi các mô hình AI mã nguồn mở hiệu năng cao xuất hiện, số lần ghi thông tin độc hại lên blockchain tăng từ mức trung bình 2,06 lần lên 11,1 lần mỗi ngày. Chainalysis phân tích rằng các công cụ lập trình AI đã hạ thấp rào cản gia nhập trong việc xây dựng công cụ tấn công, nhưng không khẳng định một mô hình AI cụ thể hay riêng AI là nguyên nhân duy nhất của sự gia tăng này.

Chainalysis cho biết khó có thể ứng phó bằng cách chặn toàn bộ lưu lượng blockchain. Việc chặn rộng rãi quyền truy cập RPC công khai có thể ảnh hưởng tới các ví hợp pháp và dịch vụ tài chính phi tập trung. Vì vậy, đơn vị này cho rằng cần phân tích lịch sử giao dịch, ví vận hành và các bản cập nhật hợp đồng để liên kết hạ tầng tấn công với tác nhân đứng sau.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1