將惡意程式指令與攻擊伺服器地址藏進區塊鏈的「區塊鏈死信箱」活動,在不到一年內增加440%。公開帳本的永久性與人工智慧(AI)工具結合後,僅靠封鎖網域已難以切斷攻擊路徑。
Chainalysis(鏈上分析)17日在報告中表示,在高效能開源AI模型出現前,每日平均記錄2.06筆惡意指令,之後增至11.1筆。不過,Chainalysis指出,不能斷定單一AI模型或AI本身就是活動增加的原因。
區塊鏈死信箱是將惡意程式的命令與控制(C2)地址,或下一階段惡意檔案的位置,記錄在交易資料或智能合約中的做法。受感染裝置會查詢公開帳本,取得最新伺服器地址;攻擊者則透過新增交易更換鏈下基礎設施。
即使既有伺服器或網域遭到封鎖,攻擊者仍能更新與受感染裝置的連線路徑。區塊鏈不會自動執行惡意程式,但公開帳本能被持續存取,因此可像地址簿一樣延長攻擊活動的存續時間。
攻擊主體也出現變化。Chainalysis表示,截至2026年第二季,新觀測到的區塊鏈死信箱活動約三分之二由國家支援攻擊者主導,在全部追蹤活動中也約占一半。
早期活動主要由網路犯罪集團發起,但自2024年年中起,國家支援活動明顯增加。隨著攻擊者改用多條公開區塊鏈取代單一中央伺服器,封鎖單一網域或伺服器的方式也面臨更大限制。
被追蹤為北韓支援組織的UNC5342,曾在針對虛擬資產開發者的假招聘活動中,利用智能合約傳遞惡意程式。Google Threat Intelligence說明,該活動中的JADESNOW載入器會查詢儲存在區塊鏈上的資訊,之後下載INVISIBLEFERRET後門程式。
在另一種與UNC5342有關的方式中,也發現以TRON(TRX)與Aptos(APT)交易指向儲存在BNB Smart Chain(BNB)上的加密指令。惡意程式會先查詢TRON,若該路徑失敗,則改用Aptos。
同時利用多條區塊鏈,意味著僅封鎖單一網路難以消除攻擊路徑。相較於分別檢視各鏈上的交易資料與智能合約呼叫,防禦方需要追蹤不同網路之間的連結關係。
在與伊朗有關的活動中,C2路由資訊被嵌入比特幣(BTC)交易。該交易被轉送至一個在歷史上與中本聰(Satoshi Nakamoto)有關的地址,但這不代表該地址本身與攻擊者有關。分析認為,攻擊者只是把任何人都能查詢的公開地址當作參照點。
這類活動並不限於國家支援組織。俄語系犯罪集團曾利用Polygon(POL)智能合約作為指令確認器,並被追蹤到向其他攻擊者提供這項服務的「惡意程式即服務」模式。
這代表即使無法自行建立基礎設施的攻擊者,也能使用區塊鏈型C2。攻擊者可以把指令與地址留在區塊鏈上,再透過其他伺服器傳遞實際惡意檔案並執行入侵活動。
這種方式也與過去在智能合約中更新惡意程式下載地址的案例相呼應。攻擊者只要更改合約中儲存的地址,就能更新攻擊基礎設施,而不必重新散布初始惡意程式。
防禦方式也需要調整。直接封鎖公開區塊鏈本身,可能影響錢包與去中心化金融服務等正常使用者,因此應連同錢包、智能合約、資金移動、更新紀錄,以及可疑的JSON-RPC請求一併監控。
關鍵在於,防禦方不能只封鎖惡意網域,也要綜合分析跨鏈交易與合約呼叫、RPC請求及錢包流向。區塊鏈的永久性為攻擊者提供基礎設施韌性,但也會為防禦方留下可追蹤的紀錄。
留言 0