جهش ۵ برابری حملات سایبری با کمک بلاک‌چین؛ نقش ایران و کره شمالی

بر اساس گزارش پلتفرم تحلیل بلاک‌چین چین‌الیسیس (Chainalysis)، حملات سایبری به کمک بلاک‌چین بیش از پنج برابر افزایش یافته است که عامل اصلی آن بازیگران دولتی ایران و کره شمالی و گروه‌های مرتبط با روسیه هستند.

تتیم تحریریه۷ دقیقه مطالعه۰ بازدیدهمین حالا
جهش ۵ برابری حملات سایبری با کمک بلاک‌چین؛ نقش ایران و کره شمالی

حملات سایبری به کمک بلاک‌چین (Blockchain) از سال گذشته تاکنون بیش از پنج برابر افزایش یافته است؛ این روند تا حد زیادی توسط بازیگران دولت-ملت کره شمالی (North Korea) و ایران (Iran) و گروه‌های مجرمانه روسی‌زبان هدایت می‌شود. این مطلب بر اساس گزارشی از پلتفرم داده و هوش مصنوعی بلاک‌چین چین‌الیسیس (Chainalysis) منتشر شده است. مهاجمان به جای ذخیره‌سازی بارهای مخرب (Payloads) روی سرورهایی که در معرض آسیب و قطعی هستند، آن‌ها را روی بلاک‌چین‌های عمومی و مصون در برابر سانسور ذخیره می‌کنند. این تکنیک که «مرکز رهاسازی مرده بلاک‌چین» یا به اختصار BDD نام دارد، بارهای مخرب را در تراکنش‌های درون زنجیره‌ای و قراردادهای هوشمند ذخیره می‌کند که دستگاه‌های آلوده می‌توانند در صورت نیاز آن‌ها را بازیابی کنند.

آنچه تکنیک BDD را به‌ویژه خطرناک می‌سازد این است که دوام و پایداری بی‌سابقه‌ای به کمپین‌های حملات سایبری می‌دهد. از آنجا که داده‌های بلاک‌چین عمومی، غیرقابل تغییر و در سراسر جهان تکثیر می‌شوند، از کار انداختن آن‌ها بسیار دشوار می‌شود. عوامل تهدیدکننده می‌توانند از این زیرساخت انعطاف‌پذیر برای فرماندهی و کنترل (C2) استفاده کنند بدون اینکه نگران از دست دادن لایه خود به دلیل توقیف دامنه، حذف مخازن، مسدودسازی هاستینگ و سایر اختلالات باشند.

این گزارش خاطرنشان می‌کند که دسترسی گسترده به ابزارهای هوش مصنوعی منبع‌باز (Open-Source AI) چینی، سهم فنی ورود به جرم سایبری را به‌طور قابل‌توجهی کاهش داده است. این یعنی مهاجمان کم‌تجربه‌تر اکنون می‌توانند حملات سایبری پیچیده‌ای را راه‌اندازی کنند که این امر با افزایش گزارش‌شده ۴۴۰ درصدی حملات BDD مرتبط است.

آشنایی با تکنیک مراکز رهاسازی مرده بلاک‌چین (Blockchain Dead Drops)

در حالی که تکنیک‌های BDD در کمپین‌های مختلف حملات سایبری متفاوت است، مهاجمان معمولاً یا بارهای مخرب بدافزار یا پوسته‌های پیکربندی فرماندهی و کنترل (C2) پویا را روی خود بلاک‌چین ذخیره می‌کنند. در تنظیمات C2، داده‌های درون زنجیره‌ای حمله را انجام نمی‌دهند. در عوض، حاوی اطلاعات پیکربندی مانند دامنه‌ها، آدرس‌های IP یا نشانگرهای دیگری است که دستگاه‌های به خطر افتاده را به زیرساخت فعلی مهاجم هدایت می‌کند. بدافزار روی دستگاه قربانی این داده‌ها را بازیابی و رمزگشایی می‌کند که سپس به سرور واقعی C2 در خارج از زنجیره‌ای (Off-chain) متصل می‌شود؛ جایی که دستورات بعدی و فعالیت‌های مخرب در آنجا انجام می‌شوند.

در تنظیمات تحویل بار مخرب (Payload-delivery)، مهاجمان کد مخرب یا اجزای بار رمزگذاری شده را روی زنجیره ذخیره می‌کنند تا ماشین‌های قربانی آن‌ها را بازیابی کرده و به صورت محلی اجرا کنند. در هر دو مورد، هنگامی که بدافزار آنچه را که نیاز دارد به دست آورد، عملیات به خارج از زنجیره منتقل می‌شود؛ جایی که مهاجم سازش واقعی را اجرا می‌کند که بسته به کمپین، می‌تواند به معنای سرقت اطلاعات (Infostealers) هدف‌گیرنده کیف پول‌های رمزنگاری و اعتبارنامه‌ها، یا تروجان‌های دسترسی راه دور (RATs) باشد که کنترل مداوم بر سیستم‌ها را به مهاجمان می‌دهند.

پلتفرم چین‌الیسیس (Chainalysis) چندین تکنیک را شناسایی کرده است که عوامل تهدید از آن‌ها برای پنهان کردن بدافزار روی زنجیره استفاده می‌کنند که عمدتاً شامل ذخیره‌سازی مبتنی بر تراکنش و ذخیره‌سازی مبتنی بر قرارداد است. در ذخیره‌سازی مبتنی بر تراکنش، مهاجمان پیکربندی‌های C2، ارجاعات بار مخرب یا نشانگرهای زیرساخت را در داخل تراکنش‌های بلاک‌چین منتشر می‌کنند تا بدافزار بعداً آن‌ها را بازیابی کند و داده‌ها را در فیلدهایی مانند یادداشت‌ها یا calldata جاسازی کند. این کار می‌تواند روی یک زنجیره واحد یا در چندین بلاک‌چین پخش شود.

از سوی دیگر، ذخیره‌سازی مبتنی بر قرارداد از قراردادهای هوشمند به عنوان ذخیره‌سازی انعطاف‌پذیر برای همان نوع داده‌ها استفاده می‌کند و وضعیت قرارداد، نشانگر فعلی C2 را نگه می‌دارد. این همان مدلی است که پشت EtherHiding قرار دارد؛ جایی که بدافزار برای دریافت اطلاعات به‌روز از قرارداد پرس‌وجو می‌کند، در حالی که فعالیت قابل مشاهده مهاجمان روی زنجیره معمولاً به استقرار و به‌روزرسانی دوره‌ای قرارداد محدود می‌شود.

فراتر از این دو رویکرد، عوامل تهدید به توسعه روش‌های جدید و کمتر قابل شناسایی برای پنهان کردن داده‌های مخرب روی زنجیره ادامه می‌دهند. یکی از این تکنیک‌ها شامل «کیف پول‌های فانتوم» (Phantom Wallets) است؛ آدرس‌های بلاک‌چینی که کلید خصوصی متناظری ندارند. مهاجمان به جای قرار دادن IP سرور C2 خود در یک تراکنش یا قرارداد هوشمند، آن را مستقیماً در بایت‌های خودِ آدرس کیف پول کدگذاری می‌کنند و سپس تراکنش‌های با ارزش صفر را به آن آدرس ارسال می‌کنند. بدافزار روی دستگاه قربانی برنامه‌ریزی شده است تا آدرس IP را از کیف پول فانتوم رمزگشایی کرده و به سرور C2 مهاجم متصل شود.

بازیگران دولت-ملت محرک اصلی جهش حملات هستند

تکنیک BDD بیش از یک دهه است که وجود دارد. یکی از اولویت‌های اولیه در سال ۲۰۱۳ رخ داد، زمانی که یک نوع بات‌نت Necurs اطلاعات دامنه C2 خود را روی Namecoin (یک انشعاب از بیت‌کوین) ذخیره کرد. سپس در سال ۲۰۱۹، مهاجمان آدرس‌های IP مربوط به C2 را برای بدافزارهای بانکی در تراکنش‌های بیت‌کوین (Bitcoin) کدگذاری کردند. در همان سال، بات‌نت استخراج رمزنگاری Glupteba اطلاعات مخرب را در فیلد OP_RETURN بیت‌کوین ذخیره کرد.

روش EtherHiding که اجرای BDD روی زنجیره‌های EVM است، در اواسط سال ۲۰۲۳ و پس از اقدامات سرکوبگرانه Cloudflare که سرورهای توزیع بدافزار سرقت اطلاعات آن‌ها را مسدود کرد، آغاز شد. گروه بدافزار ClearFake کد مخرب را به قراردادهای هوشمند در BNB Smart Chain منتقل کرد. این امر به کمپین اجازه داد تا به کار خود ادامه دهد، زیرا زنجیره قابل خاموش شدن نبود. ظرف چند روز، گروه‌های دیگر شروع به آزمایش روش‌هایی برای تکرار این اقدام کردند و تا اواخر دسامبر ۲۰۲۳، بات‌نت DDoS به نام Smargaft نیز از C2 مبتنی بر قرارداد هوشمند روی BSC استفاده می‌کرد.

بازیگران سطح دولتی در سال ۲۰۲۴ وارد صحنه شدند؛ زمانی که بازیگران ایرانی مرتبط با وزارت اطلاعات کشور برای اولین بار داده‌های C2 را در تراکنش‌های بیت‌کوین (Bitcoin) جاسازی کردند. تا سال ۲۰۲۵، بازیگران کره شمالی استفاده از EtherHiding را در کمپین‌های مصاحبه شغلی جعلی آغاز کردند. از آن زمان تاکنون، نوشتن‌های مخرب روزانه در بلاک‌چین از ۲.۰۶ به ۱۱.۱ مورد افزایش یافته است که یک رشد ۴۴۰ درصدی محسوب می‌شود و چین‌الیسیس (Chainalysis) آن را به هوش مصنوعی نسبت می‌دهد. پیش از عرضه مدل‌های زبان بزرگ متن‌باز قدرتمند چینی (Chinese LLMs) — که می‌توانند از طریق فرآیندی به نام abliteration بدون سانسور شوند — ساخت BDDهای مؤثر نیازمند تجربه قابل‌توجهی در امنیت سایبری و رمزنگاری بود. اکنون، عوامل تهدید بسیار کم‌تجربه‌تر می‌توانند به راحتی BDDها را مستقر کنند.

پلتفرم چین‌الیسیس (Chainalysis) با ردیابی فعالیت BDD در پنج بلاک‌چین اصلی و بیش از یک جین سویه بدافزار نام‌گذاری شده، گزارش می‌دهد که تا سه ماهه دوم سال ۲۰۲۶، «گروه‌های مرتبط با بازیگران دولتی مسئول تقریباً دو سوم فعالیت‌های جدید BDD در هر سه ماهه و نیمی از کل فعالیت‌های BDD بوده‌اند»، این در حالی است که آن‌ها تازه در اواسط سال ۲۰۲۴ وارد صحنه شده بودند. این کمپین‌ها توسط اپراتورهای ایرانی، کره شمالی و روسی‌زبان انجام می‌شوند.

دور زدن مراکز رهاسازی مرده بلاک‌چین

یک راه‌حل ظاهراً بدیهی، یعنی مسدود کردن ترافیک بلاک‌چین، غیرقابل تصور است. برای مثال، قطع دسترسی به اتریوم (Ethereum) به معنای مسدود کردن هر نقطه پایانی عمومی RPC است که ارائه‌دهندگانی مانند Cloudflare و Alchemy اجرا می‌کنند. این کار همچنین بر کیف پول‌های مشروع و خدمات مالی غیرمتمرکز (DeFi) تأثیر خواهد گذاشت. حتی در آن صورت، مهاجمان می‌توانند به اجرای گره‌های خود در خارج از زنجیره بازگردند. به همین ترتیب، محدود کردن آنچه که می‌توان روی یک بلاک‌چین عمومی در سطح پروتکل نوشت غیرpraktikal (غیرعملی) است، زیرا تغییرات اساسی مورد نیاز برای این کار احتمالاً آسیب بیشتری نسبت به خود بدافزار ایجاد خواهد کرد.

این امر تشخیص (Detection)، شناسایی مهاجمان و مختل کردن بخش‌های خارج از زنجیره عملیات را به عنوان تنها گزینه‌های قابل اجرا باقی می‌گذارد. در این مورد، همان ویژگی‌های بلاک‌چین که BDD را برای مهاجمان جذاب می‌کند، علیه آن‌ها کار می‌کند. هر بار که یک اپراتور زیرساخت خود را با انتشار یک تراکنش جدید یا به‌روزرسانی یک قرارداد می‌چرخاند، این تغییر به طور دائم در یک دفتر کل عمومی ثبت و زمان‌بندی می‌شود. با ردیابی کیف پول‌های اپراتور، قراردادهای حل‌کننده، منابع تامین مالی و تاریخچه‌های به‌روزرسانی، بازرسان می‌توانند کمپین‌های ظاهراً مرتبط را به بازیگران یکسانی پیوند دهند.

برای سازمان‌ها، یک سیگنال هشدار اولیه عملیاتی، ترافیک خروجی JSON-RPC به نقاط پایانی بلاک‌چین عمومی است، به‌ویژه از ماشین‌هایی که هیچ دلیل مشروعی برای پرس‌وجو از یک بلاک‌چین ندارند. یک ایستگاه کاری یا سرور ساخت که داده‌ها را از یک قرارداد هوشمند می‌خواند احتمالاً باید زنگ‌های خطر را به صدا درآورد. این تکنیک همچنین با یک ورودی موجود در MITRE ATT&CK یعنی T1102.001 (Web Service: Dead Drop Resolver) مطابقت دارد و به تیم‌های امنیتی یک چارچوب تثبیت‌شده برای ساخت ابزارهای تشخیص می‌دهد.

در مورد افراد، مهم است توجه داشته باشیم که BDD تنها پس از اجرای یک کد مخرب روی دستگاه وارد عمل می‌شود. بلاک‌چین به بدافزار می‌گوید که به کجا برود، اما بدافزار را در وهله اول وارد دستگاه نمی‌کند. برای مثال، کمپین‌های مصاحبه شغلی جعلی کره شمالی هنوز هم نیازمند این هستند که توسعه‌دهندگان ابتدا کدهای مخرب را دانلود و اجرا کنند. بنابراین، احتیاط در برابر ارتباطات ناخواسته — به‌ویژه زمانی که شامل تست‌های برنامه‌نویسی است که نیاز به اجرای مخازن ناآشنا دارند — همچنان اولین و مؤثرترین خط دفاعی است.


منبع: tomshardware.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.