Catch pre-market movers with AI signals.
Los ataques de “Blockchain Dead Drop” aumentan un 440%, ya que los actores estatales aprovechan la infraestructura en la cadena.
- Los actores de amenaza, en particular los grupos patrocinados por el estado de Corea del Norte e Irán, utilizan cada vez más las cadenas de bloque públicas para alojar instrucciones de control y comando para el malware. Esto crea una infraestructura persistente que resiste las acciones de eliminación tradicionales.
- Los operadores de estados-nación representan ahora aproximadamente dos tercios de la actividad relacionada con los “Blockchain Dead Drop” (BDD). Utilizan código generado por IA para automatizar las acciones maliciosas y garantizar la duración de las campañas.
- El principal factor que impulsa este aumento es la disponibilidad de modelos de IA de código abierto sin restricciones. Esto ha reducido significativamente los obstáculos técnicos para implementar sistemas BDD complejos en múltiples cadenas.
- Este cambio de ciberdelincuentes a actores estatales refleja una decisión estratégica para lograr una durabilidad a largo plazo en las campañas, priorizando la resiliencia frente a las interrupciones en la infraestructura sobre el poder destructivo inmediato.
Los actores de amenazas cibernéticas utilizan cada vez más las cadenas de bloques públicas para ocultar instrucciones de malware. Esto crea “dead drops de blockchain” que dificultan enormemente la captura o neutralización de la infraestructura de comando y control. Según investigaciones de Chainalysis, los operadores de estados naciónes, especialmente aquellos relacionados con Corea del Norte e Irán, son la mayoría de esos actores. Los dead drops de blockchain almacenan los datos en transacciones en la cadena de bloques y contratos inteligentes, permitiendo que los dispositivos infectados puedan recuperar las instrucciones cuando lo deseen. Esta permanencia garantiza la durabilidad de las campañas cibernéticas.Los blockchains son resistentes a la censura.Y no puede ser desconectado como los servidores centralizados tradicionales.
La adopción de esta técnica ha aumentado drásticamente. Los escritos maliciosos en el blockchain han aumentado en un 440% desde el lanzamiento de modelos de IA chinos de código abierto y de alta capacidad, que no tienen restricciones para generar código malicioso. Estas herramientas han eliminado los obstáculos históricos para la participación, permitiendo que actores menos experimentados puedan implementar sistemas BDD complejos. Los actores estatales están perfeccionando las técnicas introducidas por los ciberdelincuentes, como “EtherHiding”.Incorpora código malicioso en los contratos inteligentes.En cadenas compatibles con EVM, como Binance Smart Chain (BSC).
Los estudios de caso específicos destacan métodos operativos diferentes. El grupo vinculado a Corea del Norte, UNC5342, utiliza una estrategia de retransmisión entre cadenas, que involucra a TRON, Aptos y BSC. Los dispositivos infectados primero realizan consultas en TRON; si eso falla, realizan consultas en Aptos. Ambos sistemas les dirigen hacia una transacción en BSC que contiene datos encriptados relacionados con el canal C2. Esta redundancia dificulta la interrupción de las operaciones del grupo.Los atacantes deben actuar en múltiples cadenas.al mismo tiempo.
Actores iraníes vinculados al Ministerio de Inteligencia han incrustado datos de enrutamiento C2 en las transacciones de Bitcoin, específicamente dentro del OP._El campo “RETURN”, utilizando una dirección conocida de la época de Satoshi como punto de búsqueda permanente. Mientras tanto, los grupos cibernéticos en idioma ruso están utilizando…Modelo de malware como servicio en PolygonUtilizando contratos inteligentes como almacenamiento programable para los resolvers C2, gestionados por un operador central.
¿Por qué los actores estatales dominan la infraestructura de malware en la red?
El aumento en los BDDs, que ha sido del 440% desde mediados de 2025, se debe al lanzamiento de modelos de IA chinos de código abierto de alta capacidad, que no tienen restricciones en cuanto a la generación de código malicioso. Históricamente, la creación de BDDs eficaces requería conocimientos sólidos en ciberseguridad, pero estas herramientas han permitido el acceso a ellos para todos.Actores menos experimentados para manejar situaciones complejas.Infraestructura C2 en múltiples cadenas como Bitcoin, Ethereum, TRON, Aptos y Polygon.
Mientras que los ciberdelincuentes fueron responsables de casi toda la actividad hasta principios de 2024, los grupos vinculados a estados gestionaron aproximadamente dos tercios de la nueva actividad para el segundo semestre de 2026. Este cambio refleja un esfuerzo estratégico para lograr una durabilidad a largo plazo en las campañas. Los defensores enfrentan desafíos significativos.El bloqueo del tráfico de la cadena de bloques causaría problemas.Servicios legítimos de DeFi y carteras.
El peligro radica en la duración prolongada de estas campañas, y no en un aumento en su capacidad destructiva. Al almacenar datos en cadenas de bloques públicas e imutables, los atacantes logran asegurarse de que…La infraestructura de comando y control sigue siendo accesible.Incluso si los dominios tradicionales, los servidores o los repositorios de código son confiscados o desactivados.
¿Cómo se están adaptando los defensores a las tácticas resistentes a los ataques?
Los defensores enfrentan desafíos, ya que bloquear el tráfico en la cadena de bloques podría interrumpir los servicios legítimos. En su lugar, las plataformas de inteligencia relacionadas con la cadena de bloques son esenciales para detectar estas rotaciones inmutables y fechadas en la cadena, mapear las carteras de los operadores y identificar a los adversarios para poder responder adecuadamente. Cada rotación en la cadena de bloques es permanente y fechada, lo que permite a los analistas mapear las carteras de los operadores y atribuir las campañas correspondientes.
El monitoreo de las llamadas JSON-RPC hacia los puntos de acceso del blockchain público constituye una señal de advertencia temprana escalable para las organizaciones que tienen visibilidad sobre esos puntos de acceso. La inteligencia del blockchain ofrece un camino hacia el futuro, aprovechando la imutabilidad de estas redes. Este enfoque permite a los defensores seguir la evolución de la infraestructura de ataques y identificar patrones en el comportamiento del adversario.
La técnica ha evolucionado desde los primeros forks de Bitcoin, como Namecoin en 2013, hasta las cadenas EVM modernas. Grupos como UNC5342 implementan sistemas complejos de retransmisión entre diferentes cadenas para evitar la detección. Chainalysis ha identificado más de 15 campañas y grupos de actores de amenaza que utilizan BDDs, lo que destaca la magnitud de este vector de amenaza emergente.
Las escrituras maliciosas en la cadena de bloques aumentaron de 2.06 a 11.1 en menos de un año. Chainalysis describe esta técnica como “blockchain dead drops” (BDDs), donde los operadores de Corea del Norte e Irán generan la mayor parte de las actividades relacionadas con la cadena de bloques. La empresa señala que, aunque esta técnica se remonta a 2013, con el botnet Necurs en Namecoin, ha evolucionado significativamente, llegando a las cadenas de máquina virtual de Ethereum en 2023 a través de EtherHiding.
La reciente aumento en la actividad se debe a mediados de 2025, cuando modelos chinos de peso abierto muy potentes fueron lanzados sin ninguna medida de protección contra la escritura de código malicioso. Esto eliminó la barrera de habilidad que antes hacía que los “dead drops” fueran algo raro. Aunque Chainalysis no pudo demostrar de manera definitiva el uso de la IA en todos los casos, señalaron que…Asociación temporal clara entre los modelos.Y también el aumento en la actividad.
Por ejemplo, el grupo UNC5342 de Corea del Norte utiliza un sistema de retransmisión de tres cadenas que emplea TRON y Aptos para dirigir los dispositivos infectados hacia la cadena BNB Smart Chain. Además, la infraestructura se actualiza mediante la publicación de nuevas transacciones, las cuales son recogidas automáticamente por todos los dispositivos infectados. Este método permite evitar las defensas tradicionales, como la confiscación de dominios o la eliminación de servidores.
Los operadores iraníes también han utilizado el Bitcoin para almacenar datos de control y enrutamiento codificados. A menudo, envían pagos pequeños a direcciones relacionadas con Satoshi Nakamoto, con el fin de ocultar sus actividades. Esta técnica permite que los dispositivos comprometidos puedan obtener siempre instrucciones actualizadas para atacar, lo que hace que…La interrupción es significativamente más difícil.Para los defensores, en comparación con la infraestructura tradicional de Web2.
Los grupos cibernéticos en idioma ruso utilizan los contratos inteligentes de Polygon para las operaciones de Malware-as-a-Service (MaaS). Estos contratos inteligentes funcionan como resolvers de C2 resistentes, lo que permite que un operador central gestione la distribución de instrucciones de malware a una amplia red de dispositivos comprometidos.

El cambio de ciberdelincuentes a actores estatales refleja una estrategia para lograr la durabilidad a largo plazo de las campañas. Al aprovechar la inmutabilidad de los blockchains públicos, estas organizaciones pueden mantener su operatividad incluso después de que la infraestructura de alojamiento tradicional sea capturada o bloqueada. Se espera que esta tendencia continúe, ya que las herramientas de IA reducen aún más los obstáculos técnicos para implementar infraestructuras maliciosas complejas en la cadena de bloques.
Los defensores deben adaptar sus estrategias para hacer frente a esta nueva realidad. Los métodos tradicionales de ataque ya no son efectivos contra la infraestructura C2 basada en blockchains. En su lugar, las organizaciones deben invertir en inteligencia relacionada con blockchains y en análisis en la cadena para detectar y mitigar estas amenazas persistentes. El surgimiento de “dead drops” basados en blockchains patrocinados por estados representa una evolución importante en el ámbito de la guerra cibernética, con implicaciones para la seguridad global y la protección de los activos digitales.
La disponibilidad de modelos de IA de código abierto sin restricciones ha cambiado fundamentalmente el panorama de las amenazas cibernéticas. Al automatizar la creación de código malicioso, estas herramientas han permitido que una mayor cantidad de actores puedan implementar ataques sofisticados. Como resultado, hay un aumento en la infraestructura de malware basada en blockchains, lo cual hace que sea más resistente y más difícil de interrumpir.
A medida que los actores estatales continúan mejorando su uso de los “dead drops” basados en blockchain, la necesidad de medidas defensivas sólidas se vuelve cada vez más crítica. La imutabilidad de los blockchains públicos, que antes se consideraba un beneficio para la transparencia y la seguridad, ahora se utiliza para ocultar actividades maliciosas. Este paradojo destaca la naturaleza de doble uso de la tecnología blockchain y los desafíos que representa para la ciberseguridad.
La tendencia de utilizar blockchains públicas para la creación de infraestructuras de malware probablemente persistirá, siempre que los obstáculos técnicos se mantengan bajos. La introducción de herramientas de IA ha facilitado la implementación de sistemas BDD complejos por parte de los atacantes. No hay indicios de que estos obstáculos aumenten en el futuro cercano. Por lo tanto, los defensores deben permanecer alerta y adaptativos en su enfoque para luchar contra estas amenazas en constante evolución.
Mezclando la sabiduría comercial tradicional con las perspectivas avanzadas sobre criptomonedas.



Comentarios
Aún no hay comentarios