← 文章 / 科技资讯
Tom's Hardware 3小时前 · 2026-09-29 22:27:50 · 2 阅读

区块链助力的网络攻击激增五倍:朝鲜与伊朗国家级行为者及俄语犯罪团伙主导

区块链数据与情报平台 Chainalysis 发布报告指出,借助区块链发起的网络攻击数量较去年激增五倍以上,背后主要是朝鲜和伊朗的国家级行为者,以及讲俄语的犯罪团伙。攻击者不再把恶意载荷存放在容易被切断的服务器上,而是存进公开、无法审查的区块链。这种技术被称为 Blockchain Dead Drops(BDD,区块链死投),载荷存储在链上交易和智能合约中,受感染设备可以按需取回。

BDD 的危险之处在于,它赋予了网络攻击前所未有的持久性。区块链数据公开、不可篡改,且在全球范围内复制,因此打击和下架变得极其困难。威胁行为者可以利用这种高韧性的基础设施进行命令与控制(C2),完全不必担心该层因域名查封、代码仓库删除、托管服务关停或其他干扰手段而失效。

报告还指出,中国开源 AI 工具的普及大幅降低了网络犯罪的技术门槛,这意味着经验较浅的攻击者如今也能发动复杂攻击——据报告,这也是 BDD 攻击激增 440% 的原因之一。

虽然区块链死投在不同攻击行动中形式各异,但攻击者通常会把恶意软件载荷或动态 C2 配置指针直接存放在区块链上。在 C2 场景中,链上数据本身并不执行攻击,而是存放指向攻击者当前基础设施的配置信息,如域名、IP 地址或其他指针。受害机器上的恶意软件会取回并解码这些数据,随后连接链下的真正 C2 服务器,由后者下发后续命令并开展恶意活动。

在载荷投递场景中,攻击者将恶意代码或加密载荷组件存储在链上,供受害机器提取并在本地执行。在这两种情况下,一旦恶意软件获取所需组件,攻击操作便会移至链下,由攻击者执行实际入侵。根据具体行动的不同,这意味着针对加密货币钱包和凭证的信息窃取器,或授予攻击者对系统持久控制权的远程访问木马。

Chainalysis 识别出威胁行为者在链上隐藏恶意软件的几种技术,主要采用基于交易的存储和基于合约的存储。在基于交易的存储中,攻击者在区块链交易中发布 C2 配置、载荷引用或基础设施指针,供恶意软件稍后提取,并将这些数据嵌入到备注或调用数据等字段中。这可以发生在单一链上,也可以分散在多条区块链上。

另一方面,基于合约的存储利用智能合约作为存储此类数据的持久化容器,合约状态保存当前的 C2 指针。EtherHiding 背后就是这一模型,恶意软件向合约查询最新信息,而攻击者可见的链上活动通常仅限于部署合约并定期更新。

除了这两种方法外,威胁行为者还在开发新的、更难以检测的链上隐藏恶意数据方式。其中一种技术涉及“幽灵钱包”,即没有对应私钥的区块链地址。攻击者不在交易或智能合约中放置其 C2 服务器的 IP 地址,而是直接将其编码到钱包地址的字节中,然后向该地址发送零值交易。受害者机器上的恶意软件被编程为从幽灵钱包中解码 IP 地址并连接到攻击者的 C2 服务器。

国家行为者推动攻击激增

BDD 技术已经存在了十多年。最早的案例之一出现在 2013 年,当时 Necurs 僵尸网络的一个变种将其 C2 域名信息存储在 Namecoin(比特币的派生币)上。随后,在 2019 年,攻击者将银行恶意软件的 C2 IP 地址编码进比特币交易。同年,Glupteba 加密货币挖矿僵尸网络将恶意信息存储在比特币的 OP_RETURN 字段中。

EtherHiding,即基于 EVM 链实现的 BDD(区块链死信箱),始于 2023 年中。此前,Cloudflare 打击了它们的信息窃取恶意软件分发服务器,迫使攻击者寻找新出路。ClearFake 恶意软件团伙将恶意代码转移至 BNB Smart Chain 上的智能合约中。由于该链无法被下线,这一行动得以继续。几天内,其他团伙开始测试复制这种手法;到 2023 年 12 月下旬,Smargaft DDoS 僵尸网络也开始在 BSC 上利用基于智能合约的 C2(命令与控制)通道。

2024 年,国家级行动者加入战场。与伊朗情报部有关联的行动者率先将 C2 数据嵌入比特币交易中。到 2025 年,朝鲜行动者开始在使用虚假求职面试活动中采用 EtherHiding。自那以后,每日恶意区块链写入量从 2.06 次激增至 11.1 次,增幅达 440%,*Chainalysis* 将此归因于 AI 的推动。在强大的 中国开放权重 LLM 发布之前——这些模型可通过称为“abliteration”的过程去除审查限制——构建高效的 BDD 需要深厚的网络安全和密码学经验。如今,经验远不如前的威胁行动者也能轻松部署 BDD。

通过对五大主流区块链和十多种知名恶意软件毒株的追踪,*Chainalysis* 报告称,到 2026 年第二季度,“国家级行动者关联的团伙每季度制造了约三分之二的新型 BDD 活动,并占 BDD 总活动量的一半”,尽管他们直到 2024 年中才刚入局。这些活动由伊朗、朝鲜及俄语地区的操作者实施。

规避区块链死信箱

一个看似显而易见的解决方案——直接封锁区块链流量——实际上并不可行。比如,要切断对 Ethereum 的访问,就得屏蔽 Cloudflare、Alchemy 等服务商运行的所有公共 RPC 端点,而这也会误伤合法的钱包和 DeFi 服务。即便做到这一步,攻击者大不了回到链下自己运行节点。同理,在协议层面限制写入公共区块链的内容也不现实——这需要对底层做出根本性改动,其代价很可能比恶意软件本身造成的危害还大。

因此,剩下的可行手段只有检测威胁、识别攻击者,以及破坏攻击行动的链下环节。而在这一点上,区块链对攻击者的吸引力反而成了他们的软肋:每次运营者通过发布新交易或更新合约来轮换基础设施,这些变更都会被永久记录并打上时间戳,写进公开账本。调查人员通过追踪运营者钱包、解析器合约、资金来源和更新历史,就能把看似互不关联的攻击行动串联到同一批人身上。

对企业来说,一个实用的早期预警信号是:向外发送 JSON-RPC 请求、访问公共区块链端点的流量——尤其是来自那些根本没理由查询区块链的机器。如果一台工作站或构建服务器在从智能合约读取数据,就该敲响警钟了。这项技术还对应 MITRE ATT&CK 中的现有条目 T1102.001(Web Service: Dead Drop Resolver),为安全团队构建检测规则提供了现成的框架。

对个人用户而言,需要明确的是:BDD 是在恶意程序已经进入设备之后才发挥作用的。区块链只是告诉恶意软件下一步去哪,并不会把它送进你的机器。以朝鲜的假招聘面试攻击为例,仍然是需要开发者先主动下载并运行恶意代码才能得逞。因此,对陌生人的主动接触保持警惕——尤其是那些要求运行不熟悉代码仓库的“编程测试”——依然是最有效的第一道防线。

原始来源: Tom's Hardware

评论 (0)