Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

420% arttı: Blokzincir dead drop faaliyetlerinde devlet bağlantılı hackerlar öne çıkıyor

Blokzincir işlem rotalarını takip eden akıllı telefon ekranı / TokenPost.ai

Açık blokzincirlere kötü amaçlı yazılım komutları ve saldırı altyapısı adresleri gizleyen 'blokzincir dead drop' faaliyetleri son bir yılda %420 arttı. Devlet bağlantılı olduğu düşünülen hackerlar, blokzincirlerin silinmeye karşı dayanıklılığını kötü amaçlı yazılımların komuta ve kontrol (C2) altyapısında kullanıyor.

Chainalysis, 17'sinde yayımladığı raporda blokzincir dead drop yöntemini; kötü amaçlı yazılımların daha sonra çağırabilmesi için açık blokzincirlerdeki işlemlere veya akıllı sözleşmelere kötü amaçlı yük, C2 yapılandırma değerleri ve altyapı yönlendiricileri kaydetme tekniği olarak açıkladı. Devlet bağlantılı olduğu düşünülen gruplar, toplam faaliyetin yaklaşık yarısını oluşturdu.

Blokzincir dead drop yönteminin temel avantajı saldırının yıkıcılığından çok kalıcılığı. Merkezi sunuculara alan adına el koyma veya barındırma hizmetini engelleme yoluyla müdahale edilebilirken, blokzincire kaydedilen bilgileri aynı yöntemlerle silmek zor.

Saldırganlar yeni bir işlem oluşturarak C2 sunucusunun adresini değiştirebiliyor. Daha önce bulaşmış cihazlar yeniden kötü amaçlı yazılıma maruz kalmadan blokzinciri sorgulayarak güncel bilgileri alabiliyor.

TokenPost daha önce, blokzincirlere kötü amaçlı yazılım komutları ve saldırı sunucusu adresleri gizleyen faaliyetlerin bir yıldan kısa sürede %440 arttığını bildirmişti. Yeni rapor, Kuzey Kore ve İran bağlantılı olduğundan şüphelenilen saldırı yöntemlerini ve birden fazla blokzinciri birbirine bağlayan somut rotaları ortaya koydu.

Kuzey Kore bağlantılı olduğu belirtilen UNC5342, TRON(TRX) ve Aptos(APT) ağlarını aracı rota olarak kullanarak BNB Smart Chain'e (BSC) kaydedilen kötü amaçlı talimatlarla bulaşmış cihazları yönlendirdi. Chainalysis, TRON ve Aptos işlemlerinde aynı BSC işlemini gösteren kodlanmış yönlendiricilerin bulunduğunu açıkladı.

Kötü amaçlı yazılım önce TRON ağını sorguluyor, bu rota çalışmazsa Aptos'u kontrol ediyor. Her iki rota da BSC işlemine ulaştığında şifrelenmiş C2 sunucusu adresi ve yapılandırma değerleri yükleniyor.

Saldırgan üç ağdan birine yeni bir işlem gönderdiğinde, bulaşmış cihazlar değiştirilen altyapıyı otomatik olarak kabul ediyor. Tek bir sunucuyu kapatmanın bağlantı rotasını kesmekte yetersiz kalmasının nedeni bu.

Saldırı, sanal varlık geliştiricilerini hedef alan sahte işe alım ve mülakat yöntemleriyle birleştirildi. Mağdur işlemdeki bilgileri kullanarak kötü amaçlı yazılımı indirdiğinde süreç uzaktan erişim ve veri sızıntısına dönüşebiliyor.

Chainalysis, bu varyantın sanal varlık cüzdanlarını ve kimlik bilgilerini çalan kötü amaçlı yazılımlar kullandığını açıkladı. Saldırganlar, kötü amaçlı yazılımı hedeflerin iş süreçlerine yerleştirirken blokzinciri kalıcı bir komut iletim rotası olarak kullandı.

İran bağlantılı olduğundan şüphelenilen saldırgan, Bitcoin(BTC) işlemlerinin OP_RETURN alanında C2 yönlendirme bilgilerini kodladı. Saldırganın kontrolündeki cüzdan, Satoshi Nakamoto ile tarihsel bağlantısı bulunan bir Bitcoin adresine küçük miktarlar gönderdi ve işlem verilerine kötü amaçlı yazılımın okuyabileceği bilgiler bıraktı.

Chainalysis, İran bağlantısı değerlendirmesinin yalnızca blokzincir işlemlerine değil, kötü amaçlı yazılım türüne, kod çözme yöntemine, operasyon zamanlamasına ve C2 altyapısına ilişkin ortak analize dayandığını belirtti. Şirket, bu faaliyetlerin tamamını İran hükümetinin doğrudan yürüttüğünü kesin olarak söylemeyerek, İran İstihbarat Bakanlığı ile bağlantılı olabilecek aktörler olarak sınıflandırdı.

Blokzincir dead drop yöntemi yalnızca devlet destekli gruplara özgü değil. Chainalysis, Rusça konuşan siber suç gruplarının Polygon(POL) akıllı sözleşmelerini C2 deposu olarak kullandığını tespit ettiğini açıkladı. Ayrıca bir operatörün birden fazla depolama sözleşmesini yöneterek kötü amaçlı yazılım hizmeti şeklinde kiralamış olabileceği değerlendirildi.

Rapora göre, yüksek performanslı açık kaynaklı yapay zeka modellerinin ortaya çıkmasının ardından blokzincirlere kötü amaçlı bilgi kaydedilen işlemlerin günlük ortalaması 2,06'dan 11,1'e yükseldi. Chainalysis, yapay zeka kodlama araçlarının saldırı araçları geliştirme eşiğini düşürdüğünü belirtirken, artışın nedenini tek bir yapay zeka modeline veya yalnızca yapay zekaya bağlamadı.

Chainalysis, blokzincir trafiğinin tamamını engellemenin etkili bir çözüm olmadığını açıkladı. Açık RPC erişiminin geniş çapta engellenmesi, meşru cüzdanları ve merkeziyetsiz finans hizmetlerini de etkileyebilir. Bu nedenle şirket; işlem geçmişlerinin, operasyon cüzdanlarının ve sözleşme güncelleme kayıtlarının analiz edilerek saldırı altyapısı ile aktörler arasında bağlantı kurulması gerektiğini belirtti.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1