#资讯
AI 赋能朝伊黑客,区块链恶意软件暴增 440%
WooFun2026-09-18 18:50
核心要点
Chainalysis数据显示,受AI降低技术门槛影响,2026Q2朝伊相关团伙主导区块链恶意软件投递,活动量激增440%,利用TRON、Aptos及BTC实现持久化控制,防御方需监控RPC请求以应对挑战。
据 Woofun AI 消息,区块链恶意软件投递活动在 2026 年第二季度呈现爆发式增长,核心驱动力在于人工智能显著降低了攻击者的技术门槛。Chainalysis 监测数据揭示,与朝鲜和伊朗相关的国家支持型黑客团伙已占据该季度新发现此类活动的三分之二,且这类攻击者在所有被监测的相关活动中占比已攀升至约一半,相较于 2024 年初的微乎其微,这一结构性转变标志着公共区块链正成为国家级网络攻击的关键基础设施。随着中国开发的人工智能模型容量提升,构建复杂命令控制链所需的专业技术壁垒被大幅削弱,导致恶意写入操作频率在不到一年时间内从每天 2.06 次激增至 11.1 次,增幅高达 440%。
这种由 AI 支持的自动化能力,使得原本需要高度定制化开发的恶意基础设施得以快速复制和部署,从而让资源有限的攻击者也能维持高频率、高隐蔽性的持续威胁。值得注意的是,尽管研究未明确具体模型类型,但 AI 在代码生成和逻辑优化上的突破,无疑加速了恶意软件向去中心化网络的迁移趋势,迫使防御方重新评估传统基于域名的封锁策略的有效性。
区块链恶意软件投递的核心机制在于将指令、命令控制地址或指针嵌入智能合约及交易记录中,形成一种去中心化的持久化通信渠道。一旦受害设备被感染,便会定期查询这些公开账本以获取最新指令,从而允许攻击者在无需重新感染目标的情况下动态更换服务器 IP 或域名。
Woofun AI 整理数据显示,这种基于链上数据的协调方式不仅提升了攻击的韧性,还极大地增加了追踪难度。由于区块链的不可篡改性和全球分布式特性,攻击者可以利用其作为'永远在线'的参考点,即使传统托管服务提供商关闭了恶意基础设施,链上记录依然有效。
这种技术演进使得恶意软件能够绕过传统的网络层防御,直接通过应用层与区块链节点交互。对于依赖公共区块链开展业务的加密货币公司、开发者及企业而言,这意味着安全边界被彻底重构。封锁整个网络将误伤大量合法用户,包括去中心化金融平台和数字钱包服务,因此防御方必须在细粒度监控与用户体验之间寻找平衡。
更关键的变量在于,这种投递方式将攻击的指挥中枢从集中式服务器分散至全球节点,使得单一节点的失效不再导致整个攻击网络的瘫痪,从而形成了极具抗干扰能力的新型威胁生态。
朝鲜黑客组织 UNC5342 的案例充分展示了如何利用多链架构构建冗余的备用路径,以确保持续的控制能力。该团伙利用 TRON、Aptos 以及币安智能链构建了一个复杂的跳转机制,其中 TRON 和 Aptos 上的编码指针充当引导角色,将受感染设备导向存储在币安智能链上的实际恶意软件指令。当 TRON 路径被阻断时,攻击者会自动切换至 Aptos,这种多链冗余设计极大地提高了防御方中断攻击的成本。
谷歌威胁情报团队自 2025 年 2 月起开始追踪 UNC5342,发现其在针对加密货币及科技领域开发者的虚假招聘活动中,广泛使用基于区块链的恶意软件传播方式。这些智能合约不仅用于分发窃取浏览器数据、密码以及加密货币钱包信息的恶意载荷,还作为持久化的命令控制通道。即便传统托管服务提供商开始关闭恶意基础设施,这些嵌入在智能合约中的代码依然保持可用状态,延续了 2023 年 EtherHiding 攻击在 EVM 兼容网络上的策略。通过发布新的交易来更新链下基础设施地址,受感染设备能够自动获取最新信息,从而实现无缝衔接。
这种策略表明,国家级攻击者已熟练掌握利用区块链的不可篡改性来对抗传统网络安全措施,其技术 sophistication 已达到新的高度,迫使防御方必须同时对多个区块链网络采取行动才能有效遏制。
伊朗情报部关联的攻击者则采取了更为隐蔽的方式,利用比特币历史地址作为永久性公共参考点。他们将命令控制路由信息嵌入发送到某个曾与中本聪有关联的历史地址的比特币交易中,该地址本身与攻击者无关,但因其历史意义和不可变性,成为理想的锚点。
这种策略避免了直接关联攻击者身份,同时利用了 Bitcoin 网络的极高安全性。与此同时,非国家支持的犯罪团伙也在迅速采纳这一技术,特别是在俄语犯罪圈中,Polygon 网络成为部署智能合约作为命令解析器的热门选择。这些团伙通过'恶意软件即服务'模式,向其他攻击者出售基于区块链的基础设施使用权,降低了入门门槛。Chainalysis 正在监测五个主要区块链网络及十几种已知恶意软件变种,发现一些主钱包控制着多个解析合约,服务于不同的客户或攻击计划。这些合约不仅用于协调剪贴板劫持攻击,还涉及诈骗 token 的分发。
这种商业化运作模式使得恶意软件投递技术迅速扩散,原本需要专业技能才能构建的基础设施,现在可以通过租赁方式获得。随着人工智能编程工具的普及,构建基于区块链的命令控制基础设施变得愈发容易,进一步推动了这一趋势在非国家行为体中的蔓延,形成了更加复杂和多元化的威胁格局。
从经济成本角度看,在公共区块链上上传少量数据的成本极低,且记录永久保存、难以删除,这为攻击者提供了显著的优势。他们可以将大部分实际攻击操作置于链下进行,仅利用区块链账本告知受感染设备下一步的连接目标,从而实现了低成本、高持久性的攻击协调。
这种持久性不仅增强了攻击者的抗干扰能力,也为网络安全团队留下了可监测的痕迹,因为每一笔用于切换基础设施的交易都带有时间戳且公开可见。防御方可以通过追踪操作者的钱包、解析合约、资金往来关系及更新历史,将看似无关的攻击活动联系起来。各组织还可以监控向外发送的 JSON-RPC 请求,即软件用于查询区块链节点的请求,以判断是否有受感染设备正在联系可疑合约或地址。
尽管底层区块链无法被关闭,但集中的 API 提供商和 RPC 网关仍可作为干预切入点。对于协议开发者而言,在不限制合法使用的情况下彻底消除这种功能几乎不可能,因为防止任意数据写入链上可能需要带来负面影响的改动,其安全收益未必能抵消弊端。因此,交易所、基础设施提供商及网络安全公司面临着日益严峻的监测任务,必须在保护合法用户访问权限的同时,持续监控各个钱包、合约及不同网络上的活动。下一个面临压力的是位于受感染设备与区块链之间的 RPC 和 API 提供商,他们能否在不影响正常应用运行的情况下识别并阻断恶意查询,将决定攻击者在技术被广泛监测后的抗干扰能力还能保留多少。这是继传统域名封锁失效后,网络安全领域面临的又一次基础设施层面的范式转移。
评论
暂无评论