Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Blockchain’de kötü amaçlı komut kayıtları %440 arttı: Devlet bağlantılı gruplar öne çıktı

Kötü amaçlı yazılım komutlarını ve saldırı sunucularının adreslerini blockchain’e gizleyen ‘blockchain dead drop’ faaliyetleri bir yıldan kısa sürede %440 arttı. Kalıcı açık defter yapısının yapay zekâ (AI) araçlarıyla birleşmesi, yalnızca mevcut alan adlarını engellemeye dayalı savunmayla saldırı yollarının kesilmesini zorlaştırıyor.

Chainalysis, 17'sinde yayımladığı raporda, yüksek performanslı açık kaynaklı AI modelleri ortaya çıkmadan önce günde ortalama 2,06 olan kötü amaçlı komut kayıtlarının 11,1’e yükseldiğini açıkladı. Ancak artışın nedeninin tek bir AI modeli ya da yalnızca AI olduğu sonucuna varılamayacağını belirtti.

Blockchain dead drop yöntemi, kötü amaçlı yazılımın komuta ve kontrol (C2) adreslerini veya bir sonraki zararlı dosyanın konumunu işlem verilerine ya da akıllı sözleşmelere kaydetmeye dayanıyor. Bulaşan cihaz, güncel sunucu adresini almak için açık defteri sorgularken saldırgan yeni işlemler ekleyerek zincir dışı altyapıyı değiştirebiliyor.

Bu yapı, mevcut sunucu veya alan adı engellense bile bulaşan cihazlarla bağlantı yolunun güncellenmesine olanak tanıyor. Blockchain kötü amaçlı yazılımı otomatik olarak çalıştırmıyor ancak saldırı kampanyasının ömrünü uzatmak için açık defteri sürekli erişilebilir bir adres defteri gibi kullanıyor.

Saldırganların profili de değişti. Chainalysis, 2026’nın ikinci çeyreğinde yeni gözlemlenen blockchain dead drop faaliyetlerinin yaklaşık üçte ikisinin devlet bağlantılı saldırganlara ait olduğunu, izlenen tüm faaliyetlerdeki paylarının ise yaklaşık yarıya ulaştığını açıkladı.

İlk dönemde faaliyetlerin çoğunu siber suç grupları yürütürken devlet bağlantılı operasyonlar 2024’ün ortalarından itibaren belirginleşti. Saldırganların merkezi sunucular yerine birden fazla açık blockchain kullanması, tek bir alan adını veya sunucuyu engelleme yönteminin sınırlarını da genişletti.

Kuzey Kore bağlantılı olduğu değerlendirilen UNC5342, sanal varlık geliştiricilerini hedef alan sahte işe alım süreçlerinde akıllı sözleşmeleri kötü amaçlı yazılım dağıtım kanalı olarak kullandı. Google Threat Intelligence, kampanyada JADESNOW yükleyicisinin blockchain’de saklanan bilgileri sorguladıktan sonra INVISIBLEFERRET arka kapısını indirdiğini açıkladı.

UNC5342 ile bağlantılı ayrı bir yöntemde Tron(TRX) ve Aptos(APT) işlemlerinin BNB Smart Chain(BNB) üzerinde saklanan şifreli komutlara işaret ettiği görüldü. Kötü amaçlı yazılım önce Tron’u sorguladı, bu yol başarısız olursa Aptos’u kullandı.

Birden fazla blockchain’in birlikte kullanılması, saldırı yolunun yalnızca tek bir ağı engelleyerek ortadan kaldırılmasını zorlaştırıyor. İşlem verileri ve akıllı sözleşme çağrılarını zincir bazında ayrı ayrı incelemek yerine farklı ağlar arasındaki bağlantıların izlenmesi gerekiyor.

İran bağlantılı faaliyetlerde Bitcoin(BTC) işlemlerine C2 yönlendirme bilgileri eklendi. Söz konusu işlem, tarihsel olarak Satoshi Nakamoto ile ilişkilendirilen bir adrese gönderildi ancak bu durum adresin saldırganlarla bağlantılı olduğu anlamına gelmiyor. Analize göre saldırganlar, herkesin sorgulayabileceği açık bir adresi referans noktası olarak kullandı.

Faaliyetler devlet bağlantılı gruplarla sınırlı kalmadı. Rusça konuşan suç grupları, Polygon(POL) akıllı sözleşmelerini komut doğrulayıcısı olarak kullandı ve bu altyapıyı diğer saldırganlara sağlayan ‘kötü amaçlı yazılım hizmeti’ modeli de izlendi.

Böylece kendi altyapısını kuramayan saldırganlar için blockchain tabanlı C2 kullanabilecekleri bir ortam oluştu. Saldırganlar komutları ve adresleri blockchain’e kaydederken gerçek kötü amaçlı dosya dağıtımını ve sızma faaliyetlerini ayrı sunucularda yürütebiliyor.

Bu yöntem, akıllı sözleşmede kötü amaçlı yazılım indirme adresinin güncellendiği önceki vakayla da örtüşüyor. Saldırganlar sözleşmede kayıtlı adresi değiştirdiğinde, ilk kötü amaçlı yazılımı yeniden dağıtmadan saldırı altyapısını güncelleyebiliyor.

Bu nedenle savunma yöntemlerinin de değişmesi gerekiyor. Açık blockchain ağlarının tamamını engellemek, cüzdanlar ve merkeziyetsiz finans hizmetleri dahil olmak üzere meşru kullanıcıları da etkileyebilir. Bunun yerine cüzdanlar, akıllı sözleşmeler, fon hareketleri ve güncelleme geçmişiyle birlikte şüpheli JSON-RPC isteklerinin izlenmesi gerekiyor.

Kritik nokta, kötü amaçlı alan adlarını engellemenin ötesine geçerek zincirler arası işlemleri, sözleşme çağrılarını, RPC isteklerini ve cüzdan akışlarını birlikte analiz etmek. Blockchain’in kalıcı yapısı saldırganlara altyapı dayanıklılığı sağlarken savunmacılara da izlenebilir kayıtlar bırakıyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1