在公開區塊鏈中藏匿惡意程式指令與攻擊基礎設施地址的「區塊鏈死信箱」活動,近1年增加420%。疑似具國家背景的駭客正利用區塊鏈難以刪除的特性,建立惡意程式的命令與控制(C2)基礎設施。
Chainalysis(鏈上分析)17日在報告中表示,區塊鏈死信箱是將惡意載荷、C2設定值與基礎設施指標,儲存在公開區塊鏈的交易或智慧合約中,讓惡意程式日後讀取。疑似具國家背景的組織約占整體活動的一半。
區塊鏈死信箱的核心不在於攻擊破壞力,而在於持續性。集中式伺服器可透過扣押網域或封鎖託管服務中斷,但記錄在區塊鏈上的資訊難以用相同方式刪除。
攻擊者可發布新交易,更新C2伺服器地址。已遭感染的裝置即使不必再次感染惡意程式,也能查詢區塊鏈並取得最新資訊。
本刊先前曾報導,將惡意程式指令與攻擊伺服器地址藏入區塊鏈的活動,在不到1年內增加440%。本次報告則提出疑似與北韓、伊朗有關的攻擊方式,以及連接多條區塊鏈的具體路徑。
被指為北韓關聯組織的UNC5342,利用Tron(TRX)與Aptos(APT)作為中繼路徑,引導受感染裝置讀取BNB Smart Chain(BSC)上的惡意指令資訊。Chainalysis表示,Tron交易與Aptos交易中,都包含指向同一筆BSC交易的編碼指標。
惡意程式會先查詢Tron;如果該路徑無法運作,便改查Aptos。無論採用哪條路徑,裝置最終都會抵達BSC交易,取得加密的C2伺服器地址與設定值。
只要攻擊者在三條鏈中的任一條發布新交易,受感染裝置就會自動接收更新後的基礎設施資訊。這也是單純關閉單一伺服器難以切斷連線路徑的原因。
這類攻擊也與針對虛擬資產開發者的假招聘、假面試手法結合。受害者若利用交易中的資訊下載惡意程式,可能進一步導致遠端存取與資料外洩。
Chainalysis表示,這一變種使用竊取虛擬資產錢包與憑證的惡意程式。攻擊者將惡意程式散播混入目標的工作流程,再把區塊鏈當作持續傳遞指令的管道。
疑似與伊朗有關的攻擊者則在比特幣(BTC)交易的OP_RETURN區域編碼C2路由資訊。由攻擊者控制的錢包向與中本聰(Satoshi Nakamoto)具有歷史關聯的比特幣地址發送小額資金,並在交易資料中留下惡意程式可讀取的資訊。
Chainalysis表示,判定相關活動與伊朗有關,是綜合分析區塊鏈交易、惡意程式類型、解碼方式、行動時間與C2基礎設施後得出的結果。該機構並未斷定所有活動均由伊朗政府直接執行,而是將相關行為者分類為可能與伊朗情報部門有關的組織。
區塊鏈死信箱並非國家背景組織專用的手法。Chainalysis調查發現,俄語系網路犯罪組織疑似將Polygon(POL)智慧合約用作C2儲存庫,並提出一名操作者可能管理多個儲存合約,再以惡意程式服務形式出租的可能性。
報告統計,高效能開源AI模型出現後,在區塊鏈記錄惡意資訊的次數,從每日平均2.06次增加至11.1次。Chainalysis分析認為,AI程式編寫工具降低了製作攻擊工具的門檻,但未斷定某一款AI模型或AI本身是活動增加的唯一原因。
Chainalysis表示,單純封鎖區塊鏈流量難以應對這類攻擊。若廣泛封鎖公開RPC連線,正常錢包與去中心化金融服務也可能受到影響,因此應分析交易紀錄、營運錢包與合約更新紀錄,進一步連結攻擊基礎設施與相關行為者。
留言 0