Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

420% artış: Kötü amaçlı yazılım talimatları blokzincirde saklanıyor

Kötü amaçlı yazılım operatörlerinin komuta-kontrol (C2) bilgilerini ve sonraki aşamadaki payload konumlarını halka açık blokzincirlere kaydettiği vakalar son bir yılda %420 arttı. Blokzincirin kendisi saldırıya uğramadı; silinmesi ve el konulması zor zincir üstü veri katmanı, kötü amaçlı yazılım iletişim altyapısı olarak kullanıldı.

Chainalysis, 17'sinde bu yöntemi 'Blockchain Dead Drops (BDD)' olarak adlandırdı. Saldırganlar, bulaşmış cihazların okuyacağı sunucu adreslerini ve yapılandırma değerlerini işlem verilerine veya akıllı sözleşmelere kaydediyor. Gerçek veri hırsızlığı ve uzaktan kontrol ise zincir dışında yürütülüyor.

Chainalysis, kötü amaçlı talimatların blokzincire kaydedilmesine dayanan faaliyetlerin son 12 ayda %420 arttığını açıkladı. Çin yapımı yüksek performanslı açık kaynaklı AI modellerinin ortaya çıkmasının ardından günlük ortalama zincir üstü kötü amaçlı kayıt sayısı 2,06'dan 11,1'e yükselerek %440 arttı. Bu iki oran farklı dönemlere dayanıyor.

BDD'nin temel özelliği, kötü amaçlı yazılımın doğrudan blokzincir üzerinde çalıştırılması değil. Saldırganlar sonraki aşamadaki payload'ın konumunu veya C2 sunucusunun adresini zincir üstüne kaydediyor ve bulaşmış cihazların bu bilgileri sorgulamasını sağlıyor.

Bu yöntemin öne çıkan alt tekniklerinden biri 'EtherHiding'. Google Threat Intelligence Group, yöntemin 2023'teki ClearFake kampanyasında görüldüğünü ve Kuzey Kore bağlantılı UNC5342'nin Şubat 2025'ten itibaren kripto para geliştiricilerini hedef alan saldırılarda kullandığını açıkladı.

UNC5342, BNB Smart Chain ve Ethereum(ETH) üzerindeki akıllı sözleşmelerde JADESNOW indiricisinin okuyacağı bilgileri sağladı. Ardından INVISIBLEFERRET ailesine ait kötü amaçlı yazılımlar çalıştırıldı. Bu yazılımların tarayıcı parolalarını, oturum çerezlerini, kredi kartı bilgilerini ve MetaMask ile Phantom gibi kripto para cüzdanlarına ilişkin verileri hedef aldığı değerlendirildi.

Blockchain Dead Drops, merkezi C2 sunucularından farklı çalışıyor. Bir alan adı veya sunucu engellense bile saldırganlar zincir üstüne yeni bir adres kaydedebiliyor. Daha önce bulaşmış cihazlar da bu bilgiyi yeniden okuyarak iletişim kurduğu adresi değiştirebiliyor.

Bu yapı saldırının yıkıcı gücünden çok kampanyanın sürdürülebilirliğini artırmaya odaklanıyor. Merkezi sunuculara alan adına el konulması veya barındırma hizmetinin engellenmesiyle erişim kesilebilirken blokzincirde kalan verileri aynı yöntemle silmek daha zor.

Ancak bu durum blokzincirin kendisinin saldırıya uğradığı anlamına gelmiyor. İncelenen vakalarda blokzincir, kötü amaçlı yazılımın ilk yayılma kanalı olmaktan çok C2 yapılandırmalarını ve payload konumlarını ileten bir depolama ve sorgulama katmanı olarak kullanıldı.

İlk bulaşma sahte iş teklifleri, kötü amaçlı dosyalar veya değiştirilmiş geliştirici depoları gibi ayrı kanallardan gerçekleşti. Blokzincire kötü amaçlı veri kaydedilmiş olması, sıradan cüzdan kullanıcılarının otomatik olarak enfekte olduğu anlamına gelmiyor.

Google, saldırganların blokzincirlerle doğrudan iletişim kurmak yerine RPC düğümlerini ve API sağlayıcılarını kullandığı vakaları da tespit etti. Kanada Siber Güvenlik Merkezi'nin analiz ettiği bir vakada kötü amaçlı JavaScript, Tron(TRX) ve Aptos(APT) üzerindeki işlem bilgilerini okuduktan sonra BNB Smart Chain'den payload indirdi.

Bu nedenle RPC ve API sağlayıcıları, blokzincire kaydedilmiş verileri silemeseler bile olağandışı çağrıları izleyip engelleyebilecek kontrol noktaları olabilir. Bununla birlikte normal cüzdan ve merkeziyetsiz uygulama kullanımını kısıtlamamak için adres, sözleşme ve çağrı kalıpları temelinde seçici müdahale gerekiyor.

Türkiye'deki cüzdan, RPC ve blokzincir analiz sistemleri açısından da yalnızca fon hareketlerini değil, belirli akıllı sözleşmelere yönelik tekrarlanan sorguları ve kötü amaçlı veri içeren işlem kalıplarını izleme ihtiyacı gündeme geliyor. Türkiye'deki borsalar ve cüzdan kullanıcıları üzerindeki zararların boyutu doğrulanmadı.

Chainalysis, Kuzey Kore ve İran bağlantılı aktörlerle Rusça konuşulan siber suç gruplarına ilişkin vakalara da yer verdi. Kuzey Kore bağlantılı grupların birden fazla zinciri birbirine bağlayan röleler kullandığı, Rusça konuşulan grupların ise Polygon akıllı sözleşmeleri üzerinden hizmet olarak altyapı sunduğu değerlendirildi.

Ancak Kuzey Kore ve İran bağlantısına ilişkin atıf, Chainalysis ve Google'ın analizlerine dayanıyor. Çin yapımı AI modellerinin ortaya çıkmasıyla Blockchain Dead Drops kullanımındaki artış arasında yalnızca zamansal bir korelasyon gösterildi; doğrudan nedensellik doğrulanmadı.

Bu vakalarda belirleyici unsur blokzincirin mutabakatı veya kriptografisi değil, açık defterin kalıcılığı ve sorgulanma yapısı oldu. Türkiye'deki kripto altyapısına etkisi, RPC ve API izleme sistemlerinin kapsamı ile engelleme performansına bağlı olarak değişebilir.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1