Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

บล็อกเชนเดดดรอปเพิ่ม 420% ในรอบปี แฮกเกอร์เชื่อมโยงรัฐขยายตัว

กิจกรรม ‘บล็อกเชนเดดดรอป’ ที่ซ่อนคำสั่งมัลแวร์และที่อยู่โครงสร้างพื้นฐานโจมตีบนบล็อกเชนสาธารณะเพิ่มขึ้น 420% ในรอบปีที่ผ่านมา โดยแฮกเกอร์ที่สงสัยว่าเชื่อมโยงกับรัฐใช้คุณสมบัติแก้ไขหรือลบข้อมูลได้ยากของบล็อกเชนกับโครงสร้างพื้นฐานคำสั่งและควบคุมมัลแวร์ (C2)

เชนอะไลซิส (Chainalysis) อธิบายในรายงานเมื่อวันที่ 17 ว่า บล็อกเชนเดดดรอปคือเทคนิคจัดเก็บเพย์โหลดมัลแวร์ ค่าการตั้งค่า C2 และตัวชี้โครงสร้างพื้นฐานไว้ในธุรกรรมหรือสมาร์ตคอนแทรกต์บนบล็อกเชนสาธารณะ เพื่อให้มัลแวร์เรียกข้อมูลกลับมาใช้ภายหลัง กลุ่มที่สงสัยว่ามีรัฐอยู่เบื้องหลังคิดเป็นเกือบครึ่งหนึ่งของกิจกรรมทั้งหมด

หัวใจของบล็อกเชนเดดดรอปไม่ได้อยู่ที่ความรุนแรงของการโจมตี แต่อยู่ที่ความต่อเนื่อง เซิร์ฟเวอร์แบบรวมศูนย์สามารถถูกตัดการเชื่อมต่อด้วยการยึดโดเมนหรือบล็อกโฮสติ้ง แต่ข้อมูลที่บันทึกบนบล็อกเชนลบออกได้ยากด้วยวิธีเดียวกัน

ผู้โจมตีสามารถส่งธุรกรรมใหม่เพื่อเปลี่ยนที่อยู่เซิร์ฟเวอร์ C2 ได้ อุปกรณ์ที่ติดมัลแวร์แล้วไม่จำเป็นต้องติดตั้งมัลแวร์ซ้ำ เพราะสามารถตรวจสอบบล็อกเชนและรับข้อมูลล่าสุดได้

ก่อนหน้านี้ TokenPost รายงานว่า กิจกรรมซ่อนคำสั่งมัลแวร์และที่อยู่เซิร์ฟเวอร์โจมตีบนบล็อกเชนเพิ่มขึ้น 440% ภายในเวลาไม่ถึงหนึ่งปี โดยรายงานครั้งนี้เสนอรายละเอียดเส้นทางโจมตีที่สงสัยว่าเชื่อมโยงกับเกาหลีเหนือและอิหร่าน รวมถึงเส้นทางที่เชื่อมต่อหลายบล็อกเชน

UNC5342 ซึ่งถูกระบุว่าเชื่อมโยงกับเกาหลีเหนือ ใช้ทรอน(TRX) และแอปทอส(APT) เป็นเส้นทางส่งต่อ เพื่อชี้นำอุปกรณ์ที่ติดมัลแวร์ไปยังข้อมูลคำสั่งอันตรายที่จัดเก็บบน BNB สมาร์ตเชน(BSC) เชนอะไลซิสระบุว่า ธุรกรรมบนทรอนและแอปทอสมีตัวชี้ที่เข้ารหัสซึ่งอ้างถึงธุรกรรมเดียวกันบน BSC

มัลแวร์จะตรวจสอบทรอนก่อน และหากเส้นทางดังกล่าวใช้งานไม่ได้ก็จะตรวจสอบแอปทอส หากเส้นทางใดไปถึงธุรกรรมบน BSC ได้ มัลแวร์จะเรียกที่อยู่เซิร์ฟเวอร์ C2 และค่าการตั้งค่าที่เข้ารหัสไว้

เมื่อผู้โจมตีเผยแพร่ธุรกรรมใหม่บนหนึ่งในสามบล็อกเชน อุปกรณ์ที่ติดมัลแวร์จะรับโครงสร้างพื้นฐานที่เปลี่ยนแปลงโดยอัตโนมัติ นี่เป็นเหตุผลที่การปิดเซิร์ฟเวอร์เพียงแห่งเดียวไม่เพียงพอต่อการตัดเส้นทางการเชื่อมต่อ

การโจมตีดังกล่าวผสานกับกลลวงรับสมัครงานและสัมภาษณ์งานปลอมที่มุ่งเป้าไปยังนักพัฒนาด้านสินทรัพย์ดิจิทัล หากเหยื่อใช้ข้อมูลในธุรกรรมเพื่อดาวน์โหลดมัลแวร์ อาจนำไปสู่การเข้าถึงระยะไกลและการขโมยข้อมูล

เชนอะไลซิสอธิบายว่า มัลแวร์สายพันธุ์นี้ขโมยกระเป๋าสินทรัพย์ดิจิทัลและข้อมูลรับรอง โดยแทรกการเผยแพร่มัลแวร์เข้าไปในกระบวนการทำงานของเป้าหมาย แล้วใช้บล็อกเชนเป็นช่องทางส่งคำสั่งอย่างต่อเนื่อง

ผู้โจมตีที่สงสัยว่าเชื่อมโยงกับอิหร่านเข้ารหัสข้อมูลเส้นทาง C2 ไว้ในพื้นที่ OP_RETURN ของธุรกรรมบิตคอยน์(BTC) กระเป๋าที่ควบคุมโดยผู้โจมตีส่งเงินจำนวนเล็กน้อยไปยังที่อยู่บิตคอยน์ที่มีความเชื่อมโยงทางประวัติศาสตร์กับซาโตชิ นากาโมโตะ พร้อมทิ้งข้อมูลที่มัลแวร์สามารถอ่านได้ไว้ในข้อมูลธุรกรรม

เชนอะไลซิสระบุว่า การประเมินความเชื่อมโยงกับอิหร่านมาจากการวิเคราะห์ธุรกรรมบนบล็อกเชน ประเภทมัลแวร์ วิธีถอดรหัส ช่วงเวลาปฏิบัติการ และโครงสร้างพื้นฐาน C2 ร่วมกัน โดยไม่ได้สรุปว่ากิจกรรมทั้งหมดดำเนินการโดยรัฐบาลอิหร่านโดยตรง แต่จัดกลุ่มเป็นผู้ปฏิบัติการที่อาจเชื่อมโยงกับกระทรวงข่าวกรองอิหร่าน

บล็อกเชนเดดดรอปไม่ได้เป็นวิธีการเฉพาะของกลุ่มที่มีรัฐหนุนหลัง เชนอะไลซิสระบุว่า กลุ่มอาชญากรรมไซเบอร์ที่ใช้ภาษารัสเซียถูกตรวจสอบว่าปรับใช้สมาร์ตคอนแทรกต์บนโพลิกอน(POL) เป็นแหล่งจัดเก็บ C2 และมีความเป็นไปได้ว่าผู้ดำเนินการรายหนึ่งดูแลสัญญาจัดเก็บหลายรายการเพื่อปล่อยเช่าในรูปแบบบริการมัลแวร์

รายงานระบุว่า หลังการปรากฏขึ้นของโมเดล AI แบบโอเพนซอร์สประสิทธิภาพสูง จำนวนครั้งที่มีการบันทึกข้อมูลอันตรายบนบล็อกเชนเพิ่มจากเฉลี่ย 2.06 ครั้งต่อวันเป็น 11.1 ครั้งต่อวัน เชนอะไลซิสวิเคราะห์ว่า เครื่องมือเขียนโค้ดด้วย AI ลดอุปสรรคในการสร้างเครื่องมือโจมตี แต่ไม่ได้สรุปว่าโมเดล AI ใดโมเดลหนึ่งหรือ AI เพียงอย่างเดียวเป็นสาเหตุของการเพิ่มขึ้น

เชนอะไลซิสระบุว่า การบล็อกทราฟฟิกบล็อกเชนทั้งหมดทำได้ยาก เพราะการปิดกั้นการเข้าถึง RPC สาธารณะในวงกว้างอาจกระทบกระเป๋าสินทรัพย์ดิจิทัลและบริการการเงินแบบกระจายศูนย์ที่ใช้งานปกติ จึงควรวิเคราะห์ธุรกรรม กระเป๋าที่ใช้ปฏิบัติการ และประวัติการอัปเดตสัญญา เพื่อเชื่อมโยงโครงสร้างพื้นฐานโจมตีกับผู้ปฏิบัติการ

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1