استفاده از بلاکچین برای ارائه بدافزار توسط هکرهای کره شمالی
به گزارش کارگروه بینالملل سایبربان؛ هکرهای مرتبط با دولت کره شمالی شروع به استفاده از بلاکچینهای عمومی برای ارائه بدافزار و سرقت ارزهای دیجیتال کردهاند که ظاهراً اولین مورد شناخته شده از به کارگیری این تکنیک توسط یک دولت است.
محققان امنیتی گوگل ادعا کردند که یک گروه هکری تحت حمایت پیونگیانگ، به نام «UNC5342»، را مشاهده کردهاند که از روشی به نام «EtherHiding»، روشی برای جاسازی کد مخرب در قراردادهای هوشمند در شبکههای غیرمتمرکز مانند اتریوم و «BNB Smart Chain»، استفاده میکند.
این تکنیک، مسدود کردن یا حذف بدافزار را دشوارتر میکند، زیرا کد در دفترکلهای بلاکچین ذخیره میشود که نمیتوان آنها را آفلاین یا تغییر داد. به گفته محققان، کد مخرب تا زمانی که خود بلاکچین عملیاتی باشد، قابل دسترسی است.
گوگل با اشاره به اینکه مهاجمان به طور فزایندهای از همان ویژگیهای غیرمتمرکزسازی که بلاکچین را مقاوم میکند، سوءاستفاده میکنند، گفت:
«این نشان دهنده تغییر به سمت میزبانی ضد گلوله نسل بعدی است.»
بدافزار پنهان در قراردادهای هوشمند
از ماه فوریه امسال، UNC5342 از EtherHiding به عنوان بخشی از یک کمپین مهندسی اجتماعی استفاده کرده که توسعهدهندگان، اغلب کسانی که در صنایع ارز دیجیتال یا فناوری کار میکنند، را به دانلود بدافزارهای پنهان شده در قالب فایلهای مرتبط با شغل یا چالشهای کدنویسی ترغیب میکند.
هنگامی که یک هدف فایل را باز میکند، یک اسکریپت مخرب به بلاکچین متصل میشود تا کد رمزگذاری شده را از یک قرارداد هوشمند بازیابی کند. این کد، بارگذار «JadeSnow» را نصب میکند که به نوبه خود یک در پشتی پایدارتر به نام «InvisibleFerret» را ایجاد میکند که در چندین سرقت ارز دیجیتال استفاده شده است.
از آنجا که بارهای مخرب در بلاکچینهای غیرمتمرکز ذخیره میشوند، نمیتوان آنها را با تلاشهای سنتی حذف حذف کرد. گوگل اعلام کرد که مهاجمان همچنین میتوانند با تغییر قرارداد هوشمند، بدافزار خود را بیسروصدا بهروزرسانی یا جایگزین کنند.
ماهیت مستعار بلاکچین لایه دیگری از ناشناس بودن را اضافه و شناسایی افراد پشت این عملیات را دشوار میکند.
گوگل عنوان کرد که EtherHiding برای اولین بار در سال ۲۰۲۳ توسط یک گروه با انگیزه مالی به نام «UNC5142» استفاده شد، اما این اولین باری است که یک گروه هکری دولتی آن را به کار میگیرد. این شرکت افزود که اگرچه هکرها برای ذخیره کد خود به بلاکچینهای غیرمتمرکز متکی هستند، اما همچنان از طریق سرویسهای وب متمرکز که مدافعان میتوانند آنها را رصد یا مسدود تا حملات را مختل کنند، تعامل دارند.
محققان گفتند:
«به عبارت دیگر، UNC5142 و UNC5342 از سرویسهای دارای مجوز برای تعامل با بلاکچینهای بدون مجوز استفاده میکنند.»