
Valtiolliset hakkerit kätkevät haittaohjelmia lohkoketjuihin, kasvu 5,2-kertainen vuodessa
- Lohkoketjuihin kätkettyjen komentopalvelinten määrä on 5,2-kertaistunut vuoden takaisesta, Chainalysis raportoi.
- [object Object]
- Pohjois-Korean UNC5342-ryhmä piilottaa komentopalvelimensa osoitteen BNB Smart Chainiin ja varmuuskopioi sen Tronissa ja Aptosissa, kohteenaan MetaMask- ja Phantom-lompakot.
- Kasvun taustalla on sensuroimattomien kiinalaisten tekoälymallien, kuten Kimi K2:n ja Qwen3-Coderin, yleistyminen hyökkäystyökaluina.
Palvelimen viranomaiset voivat sulkea, mutta lohkoketjua ei, kertoo Chainalysis Pohjois-Korean ja Iranin hakkeriryhmien komentoliikenteestä.
Komentopalvelimen osoitetta ei tarvitse enää piilottaa palvelimelle, jonka poliisi voi sulkea. Yhä useampi haittaohjelmaverkosto kirjoittaa osoitteensa suoraan julkiseen lohkoketjuun EtherHiding-tekniikalla, jota kukaan ei hallitse eikä kukaan voi kaataa.
Analyysiyhtiö Chainalysis kuvaa ilmiön laajuutta 17. syyskuuta julkaisemassaan raportissa. Haitallisten lohkoketjumerkintöjen määrä on kasvanut 420 prosenttia vuodentakaisesta eli 5,2-kertaiseksi.
Raportin mukaan merkintöjen päivittäinen määrä on noussut 2,06 merkinnästä 11,1 merkintään sen jälkeen, kun sensuroimattomat avoimen lähdekoodin kiinalaiset tekoälymallit yleistyivät vuoden 2025 puolivälissä. Tämä 440 prosentin kasvu kattaa lyhyemmän ajanjakson kuin edellä mainittu koko vuoden 420 prosentin kasvu.
Lohkoketju kuolleena postilaatikkona (EtherHiding)
Komentopalvelimen osoite kirjoitetaan älysopimukseen tai siirtotapahtumaan tavallisen palvelimen sijaan. Saastunut laite hakee osoitteen suoraan lohkoketjusta, joten yksi uusi siirto ohjaa kaikki tartunnan saaneet laitteet kerralla uuteen kohteeseen. Tieto on kirjoitettu pysyvästi julkiseen ja hajautettuun rekisteriin, eikä sitä voi takavarikoida.
Rikollisryhmät vastasivat lähes koko toiminnasta vielä vuoden 2024 alussa.
Valtiolliset toimijat tulivat mukaan saman vuoden puolivälissä, ja vuoden 2026 toisella neljänneksellä ne olivat jo vastuussa noin puolesta koko kirjatusta toiminnasta ja kahdesta kolmasosasta uusista tapauksista.
Pohjois-Korean UNC5342-ryhmä on hyödyntänyt tekniikkaa helmikuusta 2025 lähtien niin sanotulla Contagious Interview -kampanjalla, jossa väärennetyt LinkedIn-rekrytoijat houkuttelevat kehittäjiä asentamaan haittaohjelman. Kohteena ovat MetaMask- ja Phantom-lompakoiden tunnukset.
Komentopalvelimen osoite kirjoitetaan BNB Smart Chainiin, ja se varmistetaan kahdella rinnakkaisella osoitteella Tronissa ja Aptosissa.
Hyökkääjä vaihtaa infrastruktuurinsa uuteen julkaisemalla uuden siirtotapahtuman, jolloin muutos noudetaan automaattisesti jokaiseen aiemmin saastuneeseen laitteeseen, Chainalysis kuvaa raportissaan.
Robert Wallace, Mandiantin uhkatiedustelun johtaja, on seurannut samaa ryhmää Google Cloudin puolella.
– Uhkataso on noussut selvästi, Wallace sanoo.
Iraniin yhdistetty toimija kirjoittaa vastaavia osoitteita bitcoin-siirtojen OP_RETURN-kenttään ja lähettää pieniä summia osoitteeseen, joka on kryptoyhteisössä legendaarinen mutta jolla ei ole vahvistettua yhteyttä Satoshi Nakamotoon – kyse on vain pysyvästä ja helposti löydettävästä julkisesta paikasta.
Chainalysis ei nimeä osoitetta raportissaan tarkemmin.
Kolmas malli on rikollisryhmän pyörittämä liiketoiminta.
Venäjänkielinen verkosto vuokraa Polygon-lohkoketjussa toimivaa infrastruktuuria asiakkailleen yhdestä operaattorilompakosta käsin. Samaan verkostoon kuuluu yli 50 lähes identtistä BNB Chain -sopimusta, jotka on naamioitu väärennetyiksi stablecoin-tokeneiksi.
Chainalysis yhdistää kasvun avoimen lähdekoodin kiinalaisiin tekoälymalleihin, kuten Kimi K2:een ja Qwen3-Coderiin. Chainalysis toteaa mallien tuottavan haittakoodia ilman rajoituksia ja madaltaneen kynnystä osallistua hyökkäyksiin.
MetaMask ja Phantom eivät ole kommentoineet tuoretta raporttia erikseen, vaikka MetaMask käsitteli EtherHiding-tekniikkaa yleisellä tasolla lokakuun 2025 turvallisuuskatsauksessaan. Sen paremmin Suomen Traficom kuin EU:n kyberturvallisuusvirasto ENISAkaan ei ole ottanut kantaa löydöksiin.









