Rapport om Nordkorea och Iran-länkade hackare
En rapport från Chainalysis visar att Nordkorea-länkade hackare har använt Tron, Aptos och BNB Chain för att upprätthålla sin malware-infrastruktur, medan misstänkta Iran-länkade aktörer har infogat instruktioner i Bitcoin-transaktioner.
Statligt kopplade hackares aktivitet
Statligt kopplade hackare stod för ungefär två tredjedelar av den nya aktiviteten varje kvartal, och antalet gånger angripare lagrade malware-instruktioner eller infrastrukturinformation på offentliga blockkedjor ökade med 420% under de senaste 12 månaderna. Chainalysis identifierade Nordkorea och Iran-länkade operatörer bland de statliga aktörerna som antog denna teknik.
Teknik och metoder
I en av rapportens fynd kopplade analysföretaget tidigare oidentifierad aktivitet som spände över Tron, Aptos och BNB Smart Chain (BSC) till UNC5342, en Nordkorea-länkad grupp som spåras av Google Threat Intelligence. Kodade pekare i Tron- och Aptos-transaktioner dirigerade infekterade enheter till samma BSC-transaktion, där Tron fungerade som den första vägen och Aptos som en reserv.
BSC-transaktionen innehöll krypterade serveradresser och konfigurationsdata som kopplade komprometterade enheter till off-chain-infrastruktur som användes för fjärråtkomst och datastöld. Chainalysis påpekar att användningen av offentliga blockkedjor ökar hållbarheten för malware-kampanjer, eftersom den lagrade informationen förblir tillgänglig även efter att domäner, servrar eller kodförråd tas ner.
Ökning av skadliga blockkedjeskrivningar
År 2025 använde nordkoreanska hackare en liknande teknik kallad EtherHiding för att placera kryptovaluta-stjälande kod i smarta kontrakt. Företaget registrerade också en ökning på 440% av skadliga blockkedjeskrivningar sedan juli 2025, när det rapporterade att högkapacitets open-source kinesiska artificiella intelligensmodeller blev kapabla att producera skadlig kod med begränsade skydd.
Eric Jardine, forskningsledare för cyberbrott på Chainalysis, berättade för Cointelegraph att de fann en ”tydlig punkt-i-tid koppling”, men kunde inte bevisa att aktörerna som publicerade de skadliga transaktionerna och kontrakten hade använt modellerna för att öka sin produktion.
Irans kopplingar och Bitcoin-transaktioner
Chainalysis identifierade också hotaktörer som de misstänker är kopplade till Irans ministerium för intelligens, som skriver kodade kommandon och kontrollroutingdata på Bitcoin-blockkedjan. Företaget sa att deras bedömning baserades på malware-familjen, avkodningsmetoden, tidpunkten och serverinfrastrukturen kopplad till tidigare rapporterade iranska operationer, snarare än blockkedjeaktiviteten ensam.
Angriparkontrollerade plånböcker skickade små betalningar till en välkänd Bitcoin-adress med historiska kopplingar till Bitcoin-skaparen Satoshi Nakamoto. Chainalysis sa att adressen inte hade någon koppling till angriparna och fungerade som en permanent offentlig plats där infekterade enheter kunde kontrollera för uppdaterade instruktioner.
Angriparna kunde ändra sin serverinfrastruktur genom att publicera en annan Bitcoin-transaktion, efter vilken infekterade enheter automatiskt skulle hämta den nya informationen. När malware fick dessa instruktioner flyttade operationen off-chain för aktiviteter som kunde inkludera fjärråtkomst, stöld av autentiseringsuppgifter och leverans av ytterligare malware.