
Atacurile cibernetice utilizând rețele blockchain pentru a-și masca infrastructura au înregistrat o creștere semnificativă în ultimii ani. Potrivit unei analize recente, numărul de operațiuni de tip Blockchain Dead Drops (BDD) a crescut cu 440% din 2024 până în prezent, fiind asociate atât unor grupări legate de state, cât și organizații criminale vorbitoare de limbă rusă.
Utilizarea blockchain-ului în atacuri informatice
Caracteristicile blockchain-ului, precum transparența și replicarea datelor pe multiple sisteme, îl fac atractiv pentru atacatori. Datele inserate în blockchain nu pot fi șterse ușor, ceea ce permite menținerea infrastructurii malware în funcțiune chiar dacă domenii sau servere de control sunt închise.
În cazul BDD, informațiile malițioase sunt stocate în blockchain pentru a indica malware-ului locația următoarelor instrucțiuni. Astfel, controlul și comandamentul pot supraviețui închiderea unor servicii sau confiscarea serverelor.
Raportul arată că numărul înscrierilor malițioase pe blockchain a crescut de la aproximativ 2,06 în 2024 la 11,1 zilnic. Creșterea este atribuită accesului facil la modele AI open-weight, dezvoltate în China, unele dintre acestea putând fi modificate pentru a elimina restricțiile, facilitând astfel infrastructuri BDD și atacuri mai eficiente.
Metode de ascundere a datelor malițioase pe blockchain
Există mai multe modalități utilizate pentru a ascunde informații pe blockchain. Una presupune introducerea configurațiilor în câmpuri de tranzacții, cum ar fi memoriul sau calldata, fie pe o singură rețea, fie distribuite între mai multe blockchain-uri.
O altă strategie folosește contracte inteligente, în care starea contractului poate conține adrese sau indicații către infrastructura de comandă și control (C&C). Această tehnică, denumită EtherHiding, a fost identificată în 2023, după ce grupurile de hacking au mutat codul malițios pe contracte inteligente de pe BNB Smart Chain, în urma unor operațiuni împotriva infrastructurii ClearFake.
Recent, cercetătorii au descoperit și așa-numitele „phantom wallets” — adrese blockchain pentru care nu există chei private asociate. Atacatorii pot codifica în aceste adrese date precum IP-ul unui server C&C, iar malware-ul infectat interpretează adresa pentru a afla adresa corectă de conectare.
Implicarea statelor în utilizarea tehnicii
Istoria tehnicii datează de peste un deceniu, primele exemple fiind în 2013, când botnetul Necurs folosea Namecoin pentru stocarea informațiilor despre domeniile de comando și control. În 2019, infrastructuri malițioase bancare au fost ascunse în tranzacții Bitcoin, iar botnetul Glupteba a utilizat câmpul OP_RETURN al rețelei Bitcoin pentru același scop.
Începând cu 2024, implicarea grupărilor asociate unor state devine mai clară. Date arată că actorii iranieni, legați de Ministerul Informațiilor, au început să introducă date de C&C în tranzacții Bitcoin. În 2025, grupări nord-coreene au adoptat metoda EtherHiding pentru campanii de hacking ce vizează dezvoltatori, inclusiv prin false interviuri de angajare.
În trimestrul al doilea din 2026, aproximativ două treimi dintre activitățile BDD au fost atribuite actorilor statali, reprezentând jumătate din totalul activității detectate, conform raportului.
Dificultăți în oprirea infrastructurii BDD
Blocarea blockchain-ului ca infrastructură de comandă ar avea implicații majore și asupra serviciilor legitime. Pentru a opri Ethereum, de exemplu, ar fi necesară restricția accesului la numeroase endpoint-uri RPC publice, inclusiv cele operate de servicii autorizate.
Modificarea regulilor blockchain-ului pentru a preveni încărcarea anumitor tipuri de date este dificilă și ar necesita schimbări fundamentale ale protocoalelor, ce ar putea afecta și activitățile legitime.
Detectarea activităților suspecte rămâne principala strategie de apărare. Blockchain-ul, deși oferă reziliență pentru atacatori, lasă urme permanente. Fiecare tranzacție sau actualizare de contract include un marcaj temporal și poate fi urmărit pentru a identifica legături între campanii aparent separate.
Una dintre măsurile de detecție recomandate este monitorizarea traficului JSON-RPC către endpoint-uri publice blockchain, iar o activitate nejustificată pe astfel de rețele poate indica potențiale activități malițioase. Acest tip de tehnică este inclusă și în cadrul unui standard de securitate cunoscut sub denumirea de T1102.001, „Web Service: Dead Drop Resolver”.
