حملات سایبری به کمک بلاکچین (Blockchain) از سال گذشته تاکنون بیش از پنج برابر افزایش یافته است؛ این روند تا حد زیادی توسط بازیگران دولت-ملت کره شمالی (North Korea) و ایران (Iran) و گروههای مجرمانه روسیزبان هدایت میشود. این مطلب بر اساس گزارشی از پلتفرم داده و هوش مصنوعی بلاکچین چینالیسیس (Chainalysis) منتشر شده است. مهاجمان به جای ذخیرهسازی بارهای مخرب (Payloads) روی سرورهایی که در معرض آسیب و قطعی هستند، آنها را روی بلاکچینهای عمومی و مصون در برابر سانسور ذخیره میکنند. این تکنیک که «مرکز رهاسازی مرده بلاکچین» یا به اختصار BDD نام دارد، بارهای مخرب را در تراکنشهای درون زنجیرهای و قراردادهای هوشمند ذخیره میکند که دستگاههای آلوده میتوانند در صورت نیاز آنها را بازیابی کنند.
آنچه تکنیک BDD را بهویژه خطرناک میسازد این است که دوام و پایداری بیسابقهای به کمپینهای حملات سایبری میدهد. از آنجا که دادههای بلاکچین عمومی، غیرقابل تغییر و در سراسر جهان تکثیر میشوند، از کار انداختن آنها بسیار دشوار میشود. عوامل تهدیدکننده میتوانند از این زیرساخت انعطافپذیر برای فرماندهی و کنترل (C2) استفاده کنند بدون اینکه نگران از دست دادن لایه خود به دلیل توقیف دامنه، حذف مخازن، مسدودسازی هاستینگ و سایر اختلالات باشند.
این گزارش خاطرنشان میکند که دسترسی گسترده به ابزارهای هوش مصنوعی منبعباز (Open-Source AI) چینی، سهم فنی ورود به جرم سایبری را بهطور قابلتوجهی کاهش داده است. این یعنی مهاجمان کمتجربهتر اکنون میتوانند حملات سایبری پیچیدهای را راهاندازی کنند که این امر با افزایش گزارششده ۴۴۰ درصدی حملات BDD مرتبط است.
آشنایی با تکنیک مراکز رهاسازی مرده بلاکچین (Blockchain Dead Drops)
در حالی که تکنیکهای BDD در کمپینهای مختلف حملات سایبری متفاوت است، مهاجمان معمولاً یا بارهای مخرب بدافزار یا پوستههای پیکربندی فرماندهی و کنترل (C2) پویا را روی خود بلاکچین ذخیره میکنند. در تنظیمات C2، دادههای درون زنجیرهای حمله را انجام نمیدهند. در عوض، حاوی اطلاعات پیکربندی مانند دامنهها، آدرسهای IP یا نشانگرهای دیگری است که دستگاههای به خطر افتاده را به زیرساخت فعلی مهاجم هدایت میکند. بدافزار روی دستگاه قربانی این دادهها را بازیابی و رمزگشایی میکند که سپس به سرور واقعی C2 در خارج از زنجیرهای (Off-chain) متصل میشود؛ جایی که دستورات بعدی و فعالیتهای مخرب در آنجا انجام میشوند.
در تنظیمات تحویل بار مخرب (Payload-delivery)، مهاجمان کد مخرب یا اجزای بار رمزگذاری شده را روی زنجیره ذخیره میکنند تا ماشینهای قربانی آنها را بازیابی کرده و به صورت محلی اجرا کنند. در هر دو مورد، هنگامی که بدافزار آنچه را که نیاز دارد به دست آورد، عملیات به خارج از زنجیره منتقل میشود؛ جایی که مهاجم سازش واقعی را اجرا میکند که بسته به کمپین، میتواند به معنای سرقت اطلاعات (Infostealers) هدفگیرنده کیف پولهای رمزنگاری و اعتبارنامهها، یا تروجانهای دسترسی راه دور (RATs) باشد که کنترل مداوم بر سیستمها را به مهاجمان میدهند.
پلتفرم چینالیسیس (Chainalysis) چندین تکنیک را شناسایی کرده است که عوامل تهدید از آنها برای پنهان کردن بدافزار روی زنجیره استفاده میکنند که عمدتاً شامل ذخیرهسازی مبتنی بر تراکنش و ذخیرهسازی مبتنی بر قرارداد است. در ذخیرهسازی مبتنی بر تراکنش، مهاجمان پیکربندیهای C2، ارجاعات بار مخرب یا نشانگرهای زیرساخت را در داخل تراکنشهای بلاکچین منتشر میکنند تا بدافزار بعداً آنها را بازیابی کند و دادهها را در فیلدهایی مانند یادداشتها یا calldata جاسازی کند. این کار میتواند روی یک زنجیره واحد یا در چندین بلاکچین پخش شود.
از سوی دیگر، ذخیرهسازی مبتنی بر قرارداد از قراردادهای هوشمند به عنوان ذخیرهسازی انعطافپذیر برای همان نوع دادهها استفاده میکند و وضعیت قرارداد، نشانگر فعلی C2 را نگه میدارد. این همان مدلی است که پشت EtherHiding قرار دارد؛ جایی که بدافزار برای دریافت اطلاعات بهروز از قرارداد پرسوجو میکند، در حالی که فعالیت قابل مشاهده مهاجمان روی زنجیره معمولاً به استقرار و بهروزرسانی دورهای قرارداد محدود میشود.
فراتر از این دو رویکرد، عوامل تهدید به توسعه روشهای جدید و کمتر قابل شناسایی برای پنهان کردن دادههای مخرب روی زنجیره ادامه میدهند. یکی از این تکنیکها شامل «کیف پولهای فانتوم» (Phantom Wallets) است؛ آدرسهای بلاکچینی که کلید خصوصی متناظری ندارند. مهاجمان به جای قرار دادن IP سرور C2 خود در یک تراکنش یا قرارداد هوشمند، آن را مستقیماً در بایتهای خودِ آدرس کیف پول کدگذاری میکنند و سپس تراکنشهای با ارزش صفر را به آن آدرس ارسال میکنند. بدافزار روی دستگاه قربانی برنامهریزی شده است تا آدرس IP را از کیف پول فانتوم رمزگشایی کرده و به سرور C2 مهاجم متصل شود.
بازیگران دولت-ملت محرک اصلی جهش حملات هستند
تکنیک BDD بیش از یک دهه است که وجود دارد. یکی از اولویتهای اولیه در سال ۲۰۱۳ رخ داد، زمانی که یک نوع باتنت Necurs اطلاعات دامنه C2 خود را روی Namecoin (یک انشعاب از بیتکوین) ذخیره کرد. سپس در سال ۲۰۱۹، مهاجمان آدرسهای IP مربوط به C2 را برای بدافزارهای بانکی در تراکنشهای بیتکوین (Bitcoin) کدگذاری کردند. در همان سال، باتنت استخراج رمزنگاری Glupteba اطلاعات مخرب را در فیلد OP_RETURN بیتکوین ذخیره کرد.
روش EtherHiding که اجرای BDD روی زنجیرههای EVM است، در اواسط سال ۲۰۲۳ و پس از اقدامات سرکوبگرانه Cloudflare که سرورهای توزیع بدافزار سرقت اطلاعات آنها را مسدود کرد، آغاز شد. گروه بدافزار ClearFake کد مخرب را به قراردادهای هوشمند در BNB Smart Chain منتقل کرد. این امر به کمپین اجازه داد تا به کار خود ادامه دهد، زیرا زنجیره قابل خاموش شدن نبود. ظرف چند روز، گروههای دیگر شروع به آزمایش روشهایی برای تکرار این اقدام کردند و تا اواخر دسامبر ۲۰۲۳، باتنت DDoS به نام Smargaft نیز از C2 مبتنی بر قرارداد هوشمند روی BSC استفاده میکرد.
بازیگران سطح دولتی در سال ۲۰۲۴ وارد صحنه شدند؛ زمانی که بازیگران ایرانی مرتبط با وزارت اطلاعات کشور برای اولین بار دادههای C2 را در تراکنشهای بیتکوین (Bitcoin) جاسازی کردند. تا سال ۲۰۲۵، بازیگران کره شمالی استفاده از EtherHiding را در کمپینهای مصاحبه شغلی جعلی آغاز کردند. از آن زمان تاکنون، نوشتنهای مخرب روزانه در بلاکچین از ۲.۰۶ به ۱۱.۱ مورد افزایش یافته است که یک رشد ۴۴۰ درصدی محسوب میشود و چینالیسیس (Chainalysis) آن را به هوش مصنوعی نسبت میدهد. پیش از عرضه مدلهای زبان بزرگ متنباز قدرتمند چینی (Chinese LLMs) — که میتوانند از طریق فرآیندی به نام abliteration بدون سانسور شوند — ساخت BDDهای مؤثر نیازمند تجربه قابلتوجهی در امنیت سایبری و رمزنگاری بود. اکنون، عوامل تهدید بسیار کمتجربهتر میتوانند به راحتی BDDها را مستقر کنند.
پلتفرم چینالیسیس (Chainalysis) با ردیابی فعالیت BDD در پنج بلاکچین اصلی و بیش از یک جین سویه بدافزار نامگذاری شده، گزارش میدهد که تا سه ماهه دوم سال ۲۰۲۶، «گروههای مرتبط با بازیگران دولتی مسئول تقریباً دو سوم فعالیتهای جدید BDD در هر سه ماهه و نیمی از کل فعالیتهای BDD بودهاند»، این در حالی است که آنها تازه در اواسط سال ۲۰۲۴ وارد صحنه شده بودند. این کمپینها توسط اپراتورهای ایرانی، کره شمالی و روسیزبان انجام میشوند.
دور زدن مراکز رهاسازی مرده بلاکچین
یک راهحل ظاهراً بدیهی، یعنی مسدود کردن ترافیک بلاکچین، غیرقابل تصور است. برای مثال، قطع دسترسی به اتریوم (Ethereum) به معنای مسدود کردن هر نقطه پایانی عمومی RPC است که ارائهدهندگانی مانند Cloudflare و Alchemy اجرا میکنند. این کار همچنین بر کیف پولهای مشروع و خدمات مالی غیرمتمرکز (DeFi) تأثیر خواهد گذاشت. حتی در آن صورت، مهاجمان میتوانند به اجرای گرههای خود در خارج از زنجیره بازگردند. به همین ترتیب، محدود کردن آنچه که میتوان روی یک بلاکچین عمومی در سطح پروتکل نوشت غیرpraktikal (غیرعملی) است، زیرا تغییرات اساسی مورد نیاز برای این کار احتمالاً آسیب بیشتری نسبت به خود بدافزار ایجاد خواهد کرد.
این امر تشخیص (Detection)، شناسایی مهاجمان و مختل کردن بخشهای خارج از زنجیره عملیات را به عنوان تنها گزینههای قابل اجرا باقی میگذارد. در این مورد، همان ویژگیهای بلاکچین که BDD را برای مهاجمان جذاب میکند، علیه آنها کار میکند. هر بار که یک اپراتور زیرساخت خود را با انتشار یک تراکنش جدید یا بهروزرسانی یک قرارداد میچرخاند، این تغییر به طور دائم در یک دفتر کل عمومی ثبت و زمانبندی میشود. با ردیابی کیف پولهای اپراتور، قراردادهای حلکننده، منابع تامین مالی و تاریخچههای بهروزرسانی، بازرسان میتوانند کمپینهای ظاهراً مرتبط را به بازیگران یکسانی پیوند دهند.
برای سازمانها، یک سیگنال هشدار اولیه عملیاتی، ترافیک خروجی JSON-RPC به نقاط پایانی بلاکچین عمومی است، بهویژه از ماشینهایی که هیچ دلیل مشروعی برای پرسوجو از یک بلاکچین ندارند. یک ایستگاه کاری یا سرور ساخت که دادهها را از یک قرارداد هوشمند میخواند احتمالاً باید زنگهای خطر را به صدا درآورد. این تکنیک همچنین با یک ورودی موجود در MITRE ATT&CK یعنی T1102.001 (Web Service: Dead Drop Resolver) مطابقت دارد و به تیمهای امنیتی یک چارچوب تثبیتشده برای ساخت ابزارهای تشخیص میدهد.
در مورد افراد، مهم است توجه داشته باشیم که BDD تنها پس از اجرای یک کد مخرب روی دستگاه وارد عمل میشود. بلاکچین به بدافزار میگوید که به کجا برود، اما بدافزار را در وهله اول وارد دستگاه نمیکند. برای مثال، کمپینهای مصاحبه شغلی جعلی کره شمالی هنوز هم نیازمند این هستند که توسعهدهندگان ابتدا کدهای مخرب را دانلود و اجرا کنند. بنابراین، احتیاط در برابر ارتباطات ناخواسته — بهویژه زمانی که شامل تستهای برنامهنویسی است که نیاز به اجرای مخازن ناآشنا دارند — همچنان اولین و مؤثرترین خط دفاعی است.
منبع: tomshardware.com
