链上恶意软件激增 420%:朝伊黑客借区块链隐匿踪迹

核心要点

Chainalysis报告显示,国家黑客利用区块链存储恶意指令,导致相关攻击激增420%。朝鲜UNC5342团伙与伊朗情报部被指利用波场、Aptos及比特币链实现持久化控制,AI模型亦助推攻击产出。

据 Woofun AI 消息,公共区块链正沦为国家级黑客组织的新型基础设施,过去 12 个月内,攻击者在链上存储恶意软件指令或相关信息的次数暴增 420%。Chainalysis 的分析揭示,这类由国家机构主导的攻击行为已占据季度新攻击总量的三分之二,其中朝鲜与伊朗关联团伙成为主要推手,他们通过利用区块链的不可篡改性,构建起难以根除的持久化控制网络。

深层原因在于多链协同技术被用于增强攻击的隐蔽性与韧性。谷歌威胁情报部门追踪的朝鲜 UNC5342 团伙,将此前来源不明的波场(Tron)、Aptos 及币安智能链上的攻击活动串联起来。具体机制上,波场作为主要传输路径,Aptos 作为备用路径,其交易中的加密指向信息均引导受感染设备至同一个币安智能链地址。该地址内藏经加密的服务器地址及配置数据,直接连接用于远程访问及数据窃取的链下基础设施。

值得注意的是,即便域名、服务器或代码存储库被关闭,区块链上的信息仍可获取,从而极大提升恶意软件的持久性。2025 年,该团伙曾使用 EtherHiding 技术,将窃取加密货币的代码植入智能合约之中。

Woofun AI 整理数据显示,这种利用公共区块链存储关键配置数据的策略,使得攻击者能够绕过传统网络防御,实现指令的长期存活与动态更新。

更关键的变量在于人工智能技术的滥用加剧了攻击规模化趋势。自 2025 年 7 月以来,恶意区块链写入操作数量激增 440%,这主要归因于大容量开源中国人工智能模型能够在几乎无防护状态下生成恶意代码。Chainalysis 网络犯罪研究负责人埃里克·贾丁向 Cointelegraph 指出,尽管存在明确的关联证据,显示攻击者可能利用这些模型增加攻击产出,但尚无法证实具体发布恶意交易和合约的行为者确实使用了此类 AI 工具。

这一技术门槛的降低,使得更多具备基础编程能力的攻击者能够迅速部署复杂的链上恶意逻辑,进一步模糊了攻击来源的追踪线索。

伊朗情报部则展示了另一种基于 Bitcoin 区块链的指令锚定策略。该团伙在比特币区块链上写入经过加密的命令与控制路由数据,其判断依据涵盖恶意软件类型、解码方法、时间节点及服务器基础设施等多维特征。攻击者控制的钱包会向与比特币创始人中本聪有历史关联的知名比特币地址发送小额款项。该地址并非攻击者所有,而是作为永久性公开地址,供受感染设备查询最新指令。一旦攻击者发布新比特币交易以更换服务器基础设施,受感染设备即可自动获取新指令,随后攻击活动转移至链下,执行远程访问、凭证窃取及恶意软件传播等操作,形成闭环式威胁链条。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅