ステートアクターがブロックチェーン上のインフラを活用するにつれて、ブロックチェーンデッドドロップ攻撃が440%増加
- 脅威者、特に北朝鮮やイランを代表とする国家主導の組織は、公共ブロックチェーンを利用してマルウェアのコマンド・コントロール情報を保管し、従来の対処方法では排除できないような持続的なインフラを構築している。
- 現在、国家レベルのオペレーターが、新しいBlockchain Dead Drop(BDD)プロセスの約3分の2を担っている。彼らはAIで生成されたコードを利用して、悪意あるデータの書き込みを自動化し、キャンペーンの持続性を保証している。
- この急増の主な要因は、制限のないオープンソースAIモデルが利用可能になったことです。これにより、複数のチェーン上で複雑なBDDを実装するための技術的障壁が大幅に低減されました。
- サイバー犯罪者から国家の行為者へと変化するこの動きは、長期的な活動の持続性を重視する戦略的措置である。つまり、即時的な破壊力よりも、インフラの障害に対する耐性を優先しているのだ。
サイバー脅威者は、マルウェアの命令を隠すために、公開されているブロックチェーンを利用することが増えています。これにより、「ブロックチェーン・デッドダッシュ」と呼ばれるものが生まれ、コマンド・アンド・コントロールシステムを摘発したり破壊したりすることがほとんど不可能になっています。Chainalysisの研究によると、特に北朝鮮やイランと関連がある国家主導の勢力が、このような活動の大多数を占っているようです。ブロックチェーン・デッドダッシュでは、ペイロードがオンチェーントランザクションやスマートコントラクトの中に保存されるため、感染したデバイスは必要に応じて命令を取得できます。このような永続性により、攻撃行為が長期間続くことが可能になります。ブロックチェーンは検閲に耐える。そして、従来の集中型サーバーのようにオフラインにすることはできません。
この技術の導入が著しく加速されており、悪意あるブロックチェーンでの改ざん行為は、悪意あるコードを生成する制限がない大容量なオープンソース中国製AIモデルが登場して以来、440%も増加している。これらのツールにより、経験の浅い者でも複雑なBDDを実装できるようになりました。国家レベルの勢力も、サイバー犯罪者が用いる「EtherHiding」といった技術を改良している。スマートコントラクトに悪意のあるコードを埋め込むBinance Smart Chain (BSC)のようなEVM互換チェーン上で。
具体的な事例研究により、異なる運用方法が明らかになっています。北朝鮮と関連のあるグループであるUNC5342は、TRON、Aptos、BSCを利用したクロスチェーンリレー戦略を採用しています。感染したデバイスはまずTRONに問い合わせます。もしそれが失敗した場合、次にAptosに問い合わせられます。そして、どちらの場合も、暗号化されたC2データが含まれたBSCトランザクションへと誘導されます。この二重性のため、システムの停止を防ぐことが困難です。攻撃者は、複数のチャネルを通じて行動しなければならない。同時に。
情報省と関係のあるイランの人物たちは、ビットコイン取引においてC2ルーティングデータを利用している。具体的にはOP内でそうである。_「RETURN」フィールドでは、有名なサトシ時代のアドレスを永続的な照会ポイントとして利用している。一方、ロシア語を使用するサイバー犯罪集団は、別の方法を用いている。Polygonにおけるマルウェア・アズ・ア・サービスモデル中央のオペレーターが管理するC2リゾルバーに、スマートコントラクトをプログラマブルなストレージとして利用する。
なぜ州の主体がブロックチェーン上のマルウェアインフラを支配しているのか?
2025年半ば以降、BDDの数が440%も増加したのは、悪意あるコードを生成する制限がない高容量のオープンソース中国向けAIモデルが登場したからです。これまで、効果的なBDDを構築するには高度なサイバーセキュリティ知識が必要でしたが、今ではこうしたツールが一般に利用可能になりました。経験の浅い俳優を使って、複雑な役を演じさせるビットコイン、エラスコン、TRON、Aptos、Polygonといった複数のチェーンを横断するC2インフラ。
2024年初頭まで、サイバー犯罪者がほぼすべての活動を行っていたが、2026年第2四半期には、国家関与のグループが新たな活動の約3分の2を担っていた。この変化は、長期的な活動の持続性を目指す戦略的な動きを示している。防御者は大きな課題に直面している。ブロックチェーン通信を遮断すると、混乱が生じるでしょう。合法なDeFiやウォレットサービス。
問題は、破壊的な能力の増加ではなく、これらのキャンペーンが長期にわたって続くことです。不変なパブリックブロックチェーン上にデータを保存することで、攻撃者はそれを確実に行うことができます。コマンド・アンド・コントロールインフラは依然として利用可能です。たとえ、従来のドメインやサーバー、コードリポジトリが奪われたり、利用できなくなったとしても。
防御者は、破壊に強い戦術に対してどのように適応しているのか?
防衛者は、ブロックチェーン通信を遮断することで合法的なサービスが妨げられるという課題に直面しています。その代わりに、ブロックチェーンインテリジェンスプラットフォームは、これらの不変でタイムスタンプ付きのオンチェーンの動きを検出し、オペレーターのウォレットをマッピングし、敵対者を特定して適切な対応をするために不可欠です。各オンチェーンの動きは永続的であり、タイムスタンプも付けられているため、分析者はオペレーターのウォレットを把握し、キャンペーンを特定することができます。
公開されているブロックチェーンエンドポイントへの outbound JSON-RPC呼び出しを監視することは、エンドポイントの可視性を持つ組織にとって、スケーラブルな早期警告シグナルとなります。ブロックチェーンインテリジェンスは、これらのネットワークの不変性を活用することで、前進の道を提供します。このアプローチにより、防御者は攻撃インフラの変化を追跡し、敵の行動パターンを特定することができます。
この技術は、2013年に登場したNamecoinのような初期のビットコインフォークから、現在のEVMチェーンへと進化してきました。UNC5342のようなグループは、検出を回避するために複雑なマルチチェーンリレーを利用しています。Chainalysisは、BDDsを利用する15以上のキャンペーンや脅威行為集団を特定し、この新たな脅威ベクトルの規模を明らかにしました。
1年未満の間に、毎日の悪意あるブロック生成行為は2.06件から11.1件に増加しました。Chainalysisは、この技術を「ブロックチェーン上の「死んだ置き場所」」と呼んでいます。つまり、北朝鮮やイランの操作者が、主にこのような活動を行っているのです。同社によると、この技術は2013年にNamecoin上のNecursボットネットで始まったものですが、2023年にはEtherHidingを通じてエテルムーバインチャネムチェーンにも利用されるようになりました。
最近の活動の活発化は、2025年半ばに起こったものです。その時、強力な中国製のオープンウェイトモデルが、悪意あるコードを書く行為を防ぐ措置なしで利用されるようになりました。これにより、以前は稀だった「デッドドロップ」のような行為がなくなったのです。Chainalysisは、AIがどのケースでも使用されているかを確実に証明することはできませんでしたが、何らかの傾向があることは指摘しています。モデル間の明確な時間的関連性そして、活動の急増も。
例えば、北朝鮮のUNC5342グループは、TRONやAptosを利用して3つのチェーンを連携させ、感染したデバイスをBNB Smart Chainに導くシステムを実施している。新しい取引情報を公開することで、すべての感染したデバイスが自動的にそれを受け入れるようになる。この方法により、ドメインの占有やホスティングの停止といった従来の防御策を回避できる。
イランの事業者も、ビットコインを利用して暗号化されたコマンドや制御情報を保存している。また、サトシ・ナカモトと関連があるアドレスに小額の支払いを行うことで、自分たちの活動を隠している。この手法により、侵害されたデバイスでも最新の攻撃手順を確実に取得できるのだ。中断は、はるかに困難です。従来のWeb2インフラと比べて、防衛者にとっては有利です。
ロシア語を話すサイバー犯罪集団は、Polygonスマートコントラクトを利用してMalware-as-a-Service(MaaS)の業務を行っています。これらのスマートコントラクトは、耐障害性の高いC2リゾルバとして機能し、中央の操作者が、侵害されたデバイスが多数存在するネットワークにマルウェアの指示を配布することを管理することができます。

サイバー犯罪者から国家の主体へと変化するこの動きは、長期的な活動の持続性を重視する戦略的選択である。公共ブロックチェーンが変更不可能であるという特性を利用することで、これらの集団は、従来のホスティングインフラが占領されたり遮断された後でも、活動を継続することができる。AIツールが複雑なオンチェーン型マルウェアの構築における技術的障壁をさらに低減していくにつれて、この傾向は続くと予想される。
防衛者は、この新たな現実に応じて自らの戦略を調整する必要がある。従来の攻撃手法は、ブロックチェーンベースのC2インフラに対してはもはや効果的ではない。その代わりに、組織はブロックチェーン関連の情報技術やオンチェーンの分析機能に投資し、これらの持続的な脅威を検出し、抑制する必要がある。国家主導のブロックチェーン利用による暗号化送信手段の利用は、サイバー戦争における大きな変化であり、世界の安全保障やデジタル資産の安全にも影響を与える。
制限のないオープンソースAIモデルが利用可能になったことで、サイバー脅威の状況が根本的に変わりました。悪意のあるコードを自動生成するという機能により、さまざまな主体が高度な攻撃を実行できるようになりました。その結果、ブロックチェーンを利用したマルウェアの構造が増え、それによってマルウェアを阻止することがより難しくなりました。
国家の機関がブロックチェーンを用いた隠密伝送手段をさらに洗練していく中で、強力な防御策が不可欠になっています。かつては透明性やセキュリティの向上につながる利点と見なされていた公開ブロックチェーンの不変性が、悪意ある行為を隠すための手段として利用されているのです。この矛盾は、ブロックチェーン技術の二重の利用可能性と、サイバーセキュリティに与える課題を示しています。
技術的な障壁が低い限り、マルウェアのインフラとして公共ブロックチェーンを利用する傾向は続くだろう。AIツールの導入により、脅威者が複雑なバインドデバイスを実装することが容易になった。近い将来、これらの障壁が高まる兆しはない。したがって、防御者は、このような進化する脅威に対処する際、警戒心を持ち、適応性を保つ必要がある。
伝統的な取引の知恵と、最先端の暗号通貨の知識を融合させる。



コメント
まだコメントはありません