Crypto Prices

Statliga hackare driver en ökning av on-chain malware med 420%, visar Chainalysis

september 17, 2026

Rapport om Nordkorea och Iran-länkade hackare

En rapport från Chainalysis visar att Nordkorea-länkade hackare har använt Tron, Aptos och BNB Chain för att upprätthålla sin malware-infrastruktur, medan misstänkta Iran-länkade aktörer har infogat instruktioner i Bitcoin-transaktioner.

Statligt kopplade hackares aktivitet

Statligt kopplade hackare stod för ungefär två tredjedelar av den nya aktiviteten varje kvartal, och antalet gånger angripare lagrade malware-instruktioner eller infrastrukturinformation på offentliga blockkedjor ökade med 420% under de senaste 12 månaderna. Chainalysis identifierade Nordkorea och Iran-länkade operatörer bland de statliga aktörerna som antog denna teknik.

Teknik och metoder

I en av rapportens fynd kopplade analysföretaget tidigare oidentifierad aktivitet som spände över Tron, Aptos och BNB Smart Chain (BSC) till UNC5342, en Nordkorea-länkad grupp som spåras av Google Threat Intelligence. Kodade pekare i Tron- och Aptos-transaktioner dirigerade infekterade enheter till samma BSC-transaktion, där Tron fungerade som den första vägen och Aptos som en reserv.

BSC-transaktionen innehöll krypterade serveradresser och konfigurationsdata som kopplade komprometterade enheter till off-chain-infrastruktur som användes för fjärråtkomst och datastöld. Chainalysis påpekar att användningen av offentliga blockkedjor ökar hållbarheten för malware-kampanjer, eftersom den lagrade informationen förblir tillgänglig även efter att domäner, servrar eller kodförråd tas ner.

Ökning av skadliga blockkedjeskrivningar

År 2025 använde nordkoreanska hackare en liknande teknik kallad EtherHiding för att placera kryptovaluta-stjälande kod i smarta kontrakt. Företaget registrerade också en ökning på 440% av skadliga blockkedjeskrivningar sedan juli 2025, när det rapporterade att högkapacitets open-source kinesiska artificiella intelligensmodeller blev kapabla att producera skadlig kod med begränsade skydd.

Eric Jardine, forskningsledare för cyberbrott på Chainalysis, berättade för Cointelegraph att de fann en ”tydlig punkt-i-tid koppling”, men kunde inte bevisa att aktörerna som publicerade de skadliga transaktionerna och kontrakten hade använt modellerna för att öka sin produktion.

Irans kopplingar och Bitcoin-transaktioner

Chainalysis identifierade också hotaktörer som de misstänker är kopplade till Irans ministerium för intelligens, som skriver kodade kommandon och kontrollroutingdata på Bitcoin-blockkedjan. Företaget sa att deras bedömning baserades på malware-familjen, avkodningsmetoden, tidpunkten och serverinfrastrukturen kopplad till tidigare rapporterade iranska operationer, snarare än blockkedjeaktiviteten ensam.

Angriparkontrollerade plånböcker skickade små betalningar till en välkänd Bitcoin-adress med historiska kopplingar till Bitcoin-skaparen Satoshi Nakamoto. Chainalysis sa att adressen inte hade någon koppling till angriparna och fungerade som en permanent offentlig plats där infekterade enheter kunde kontrollera för uppdaterade instruktioner.

Angriparna kunde ändra sin serverinfrastruktur genom att publicera en annan Bitcoin-transaktion, efter vilken infekterade enheter automatiskt skulle hämta den nya informationen. När malware fick dessa instruktioner flyttade operationen off-chain för aktiviteter som kunde inkludera fjärråtkomst, stöld av autentiseringsuppgifter och leverans av ytterligare malware.

Senaste från Blog