Son haber 17 Eylül 2026'da yayınlandı.
Kuzey Kore ve İran, blok zinciri kötü amaçlı yazılım faaliyetlerindeki artışla bağlantılı.
Kuzey Kore bağlantılı hackerlar kötü amaçlı yazılım altyapısını sürdürmek için Tron, Aptos ve BNB Chain'i kullandı, şüpheli İran bağlantılı aktörler ise Bitcoin işlemlerine yönlendirmeler gömdü.
Chainalysis raporuna göre saldırganların kötü amaçlı yazılım talimatlarını veya altyapı bilgilerini açık blok zincirlerinde sakladıkları olay sayısı son 12 ayda yüzde 420 arttı. Firma artışın yıllık bazda gerçekleştiğini belirtti ve 2026'nın ikinci çeyreğinde yeni faaliyetlerin yaklaşık üçte ikisinden devlet bağlantılı gruplar sorumlu oldu.
Chainalysis tekniği blockchain dead drop, kısaca BDD olarak adlandırıyor. Saldırganlar kötü amaçlı yükleri veya komuta-kontrol altyapısına işaret eden işaretçileri işlem verilerine ya da akıllı sözleşmelere yerleştiriyor; enfekte cihazlar girdiyi okuyup zincir dışı sistemlere bağlanarak kimlik bilgisi hırsızlığı, uzaktan erişim veya veri sızıntısı gerçekleştiriyor.
Chainalysis, tekniği benimseyen devlet aktörleri arasında Kuzey Kore ve İran bağlantılı operatörleri tespit etti. Raporun bulgularından birinde analitik firma, daha önce atfedilmemiş ve Tron, Aptos ile BNB Smart Chain'i kapsayan aktiviteyi Google Threat Intelligence tarafından takip edilen Kuzey Kore bağlantılı grup UNC5342'ye bağladı.
Chainalysis'in bildirdiğine göre Tron ve Aptos işlemlerindeki kodlanmış işaretçiler enfekte cihazları aynı BSC işlemine yönlendirdi. Tron ilk rota olarak kullanıldı, Aptos ise yedek olarak kaldı. BSC işlemi şifrelenmiş sunucu adresleri ve yapılandırma verilerini içeriyordu ve tehlikeye atılmış cihazları uzaktan erişim ve veri hırsızlığı için kullanılan zincir dışı altyapıya bağladı. Kurulum, operatörlerin yeni bir işlem yayınlayarak zincir dışı sunucularını döndürmesine izin veriyor ve kampanyayı bozmak için üç zincirde eşgüdümlü müdahale gerekiyor.
Google Threat Intelligence Group, UNC5342'nin ilgili tekniği Şubat 2025'ten beri kullandığını bağımsız olarak belgeledi. Grubun kripto geliştiricilerini hedef alan sahte iş görüşmesi kampanyaları sırasında kötü amaçlı kodu açık zincir akıllı sözleşmelerine yerleştirdiği belirtildi.
Chainalysis, açık blok zincirlerinin kullanılmasının kötü amaçlı yazılım kampanyalarının dayanıklılığını artırdığını söyledi. Çünkü saklanan bilgiler alan adları, sunucular veya kod depoları kapatıldıktan sonra bile erişilebilir kalıyor. Blok zinciri kayıtları kötü amaçlı yazılımı daha yıkıcı yapmıyor, ancak savunma ekiplerinin normalde ele geçireceği merkezi sunucuyu ortadan kaldırıyor. 2025'te Kuzey Koreli hackerlar benzer EtherHiding tekniğini kullanarak kripto çalan kodu akıllı sözleşmelere yerleştirdi.
Yapay zeka araçları kötü amaçlı yazıları hızlandırıyor
Şirket, Temmuz 2025'ten bu yana kötü amaçlı blok zinciri yazılarında yüzde 440 artış kaydetti. Chainalysis, bu tarihte yüksek kapasiteli açık kaynaklı Çin yapay zeka modellerinin sınırlı güvenlik önlemleriyle kötü amaçlı kod üretme yeteneğine kavuştuğunu belirtti. Ölçüme göre kötü amaçlı blok zinciri yazıları, modellerin ortaya çıkmasından önce günde ortalama 2,06 iken, artışla günde 11,1'e yükseldi.
Chainalysis'te siber suçlar araştırma sorumlusu Eric Jardine, Cointelegraph'a yaptığı açıklamada net bir zaman noktası ilişkisi bulduklarını ancak kötü amaçlı işlem ve sözleşmeleri yayınlayan aktörlerin çıktıyı artırmak için modelleri kullandığını kanıtlayamadıklarını söyledi.
İran bağlantılı aktörler kötü amaçlı yazılım yönlendirmelerini Bitcoin'e yerleştirdi
Chainalysis, İran İstihbarat Bakanlığı'na bağlı olduğundan şüphelendiği tehdit aktörlerinin kodlanmış komuta-kontrol yönlendirme verilerini Bitcoin blok zincirine yazdığını da tespit etti.
Şirket, değerlendirmesini blok zinciri aktivitesinin tek başına değil, daha önce bildirilen İran operasyonlarıyla ilişkilendirilen kötü amaçlı yazılım ailesi, kod çözme yöntemi, zamanlama ve sunucu altyapısına dayandırdığını açıkladı.
Rapor göre saldırgan kontrolündeki cüzdanlar küçük ödemeleri Bitcoin yaratıcısı Satoshi Nakamoto ile tarihsel bağları olan tanınmış bir Bitcoin adresine gönderdi. Chainalysis, adresin saldırganlarla bağlantısı olmadığını ve enfekte cihazların güncellenmiş yönlendirmeler için kontrol edebileceği kalıcı bir kamusal konum olarak hizmet ettiğini söyledi.
Saldırganlar başka bir Bitcoin işlemi yayınlayarak sunucu altyapılarını değiştirebiliyordu, bu durumda enfekte cihazlar yeni bilgileri otomatik olarak alıyordu. Kötü amaçlı yazılım bu talimatları aldıktan sonra işlem zincir dışına taşıyor ve uzaktan erişim, kimlik bilgisi hırsızlığı ve ek kötü amaçlı yazılım dağıtımı gibi faaliyetler gerçekleştirilebiliyordu.
Rapor ayrıca Rusça konuşan suç gruplarının malware-as-a-service müşterileri için altyapı konumlarını saklamak ve güncellemek amacıyla Polygon akıllı sözleşmelerini kullandığını ortaya koydu. Chainalysis bu aktörlerin devlet destekli olmayabileceğini ve sınıflandırmayı dilsel analiz ile dış raporlamaya dayandırdığını belirtti.
Erişim yolları hâlâ baskı altına alınabiliyor. Google, UNC5342 tarafından kullanılan merkezi API sağlayıcılarının araştırmacılarla temasa geçildiğinde hızlı davrandığını, ancak birkaç diğer platformun yanıtsız kaldığını söyledi.
Chainalysis'e göre blockchain dead-drop faaliyeti 2024'ün başlarına kadar neredeyse tamamen siber suçlulara aitti. 2026'nın ikinci çeyreğine gelindiğinde devlet bağlantılı gruplar her çeyrekte yeni faaliyetlerin yaklaşık üçte ikisini oluşturuyor ve izlenen toplam faaliyetin yarısını temsil ediyordu.