گزارش جدید Chainalysis از رشد ۴۲۰ درصدی استفاده از بدافزارهای مبتنی بر بلاکچین برای ذخیره اطلاعات خبر میده؛ روشی که هکرهای کره شمالی و ایران هم ازش استفاده میکنن.
در تازه ترین اخبار بلاکچین، هکرها روش تازه ای برای مخفی نگه داشتن بخشی از زیرساخت حملات خودشون پیدا کردن. طبق گزارش Chainalysis، میزان ذخیره دستورات بدافزار و اطلاعات مربوط به زیرساخت حملات روی بلاکچین های عمومی در ۱۲ ماه گذشته حدود ۴۲۰ درصد افزایش پیدا کرده. در همین مدت، اپراتورهای مرتبط با دولت ها سهم قابل توجهی از فعالیت های جدید رو به خودشون اختصاص دادن.
بررسی های این شرکت نشون میده گروه های مرتبط با کره شمالی و ایران هم از این روش استفاده کردن. بخشی از فعالیت های ناشناخته روی شبکه های ترون (TRON)، آپتوس (Aptos) و زنجیره هوشمند بی ان بی (BNB Smart Chain) هم به گروه یو ان سی ۵۳۴۲ (UNC5342) نسبت داده شده؛ گروهی که اطلاعات تهدید گوگل (Google Threat Intelligence) اون رو مرتبط با کره شمالی معرفی کرده.
دلیل محبوبیت بدافزارهای مبتنی بر بلاکچین در میان هکرها چیست؟
ثبت اطلاعات روی بلاکچین میتونه کار مهاجمان رو برای حفظ ارتباط با دستگاه های آلوده راحت تر کنه. آدرس سرورها، تنظیمات بدافزار یا دستورهای لازم برای ادامه حمله میتونن داخل تراکنش ها یا قراردادهای هوشمند قرار بگیرن. از اونجایی که اطلاعات ثبت شده روی شبکه های عمومی به سادگی حذف نمیشه، خاموش شدن یک دامنه یا سرور لزوما ارتباط بدافزار با زیرساخت مهاجم رو قطع نمیکنه.
در نمونه بررسی شده توسط Chainalysis، داده های رمزگذاری شده در تراکنش های ترون و آپتوس، دستگاه های آلوده رو به یک تراکنش مشخص روی زنجیره هوشمند بی ان بی هدایت میکردن. این تراکنش هم اطلاعاتی مثل آدرس سرورها و داده های پیکربندی زیرساخت خارج از زنجیره رو در خودش داشت. این روش به مهاجمان اجازه میده بخشی از اطلاعات مورد نیاز بدافزار رو روی شبکه عمومی نگه دارن. برای کاربرانی که در بازار رمزارز فعالیت میکنن، شناخت این روش های حمله در کنار مفاهیم پایه آموزش ارز دیجیتال میتونه به درک بهتر ریسک های امنیتی کمک کنه.

هکرهای کره شمالی چطور از بلاکچین استفاده می کنند؟
در فعالیت های منتسب به گروه یو ان سی ۵۳۴۲، از اتِرهایدینگ (EtherHiding) برای قرار دادن و دریافت کد مخرب از طریق بلاکچین استفاده شده. این روش یکی از نمونه های بارز بدافزارهای مبتنی بر بلاکچین محسوب میشه. در یکی از حملات، جیدسنو (JADESNOW) از داده های ذخیره شده روی بلاکچین استفاده میکنه و میتونه به اجرای اینویزیبل فِرِت (INVISIBLEFERRET) منجر بشه؛ بدافزاری که اطلاعات حساس، داده های مرورگر و برخی اطلاعات کیف پول های ارز دیجیتال رو سرقت میکنه.
Chainalysis همچنین اپراتورهای مرتبط با ایران رو در میان گروه هایی شناسایی کرده که از بلاکچین برای ذخیره اطلاعات مخرب استفاده میکنن. به همین دلیل، کاربران هنگام خرید و فروش ارز دیجیتال باید امنیت کیف پول، لینک های مورد استفاده و اطلاعاتی که در اختیار سرویس ها قرار میدن رو جدی بگیرن. برای حفظ امنیت دارایی های دیجیتال، شناخت روش های جدید حمله اهمیت زیادی داره. برای آشنایی با ریسک های امنیتی و راه های محافظت از دارایی های دیجیتال، مطالب آموزشی کریپتونگار رو دنبال کن.