Înapoi la Noutăți
Amenințări

Hackeri Legați de Coreea de Nord Ascund Comenzi Malware în Tranzacții Ethereum

O campanie de malware asociată operatorilor nord-coreeni folosește transferuri Ethereum aparent banale pentru a transmite instrucțiuni de comandă și control pe sub radarul apărărilor de rețea — cu rute alternative pe alte blockchain-uri pentru a rămâne activă.

Hackeri Legați de Coreea de Nord Ascund Comenzi Malware în Tranzacții Ethereum

Ce s-a întâmplat

Cercetătorii care urmăresc malware ce abuzează de blockchain au documentat o campanie activă din iunie 2025, care folosește chiar rețeaua Ethereum ca un canal de semnalizare ascuns. În loc să îndese cod malițios în datele blockchain-ului — o tehnică pe care apărătorii au învățat tot mai bine să o depisteze — atacatorii codifică adresa IP și portul unui server de comandă direct în câmpul adresei destinatarului, în cadrul unor transferuri obișnuite între portofele. Într-o fereastră de 90 de zile, cercetătorii au numărat peste 2.655 de astfel de tranzacții.

Calculatoarele infectate interoghează periodic noduri publice Ethereum pentru blocuri recente, urmăresc transferurile trimise dintr-un anumit portofel de semnare și decodifică adresa de destinație pentru a obține un IP și un port reale. Nu este nevoie de o sumă suspectă, de un apel de contract sau de un script ascuns — doar o căutare care, pentru oricine monitorizează traficul, arată ca activitate blockchain normală.

De ce contează

Această construcție oferă malware-ului o reziliență neobișnuită. Pentru că Ethereum este public, fără permisiuni și practic imposibil de oprit, blocarea sau confiscarea unui server de comandă nu întrerupe legătura — calculatorul infectat poate pur și simplu să citească o adresă nou publicată direct din blockchain și să se reconecteze. Operatorii au construit și redundanță pe alte rețele, folosind portofele de pe BNB Smart Chain, Tron și Aptos ca rute paralele sau de rezervă, astfel încât blocarea unei singure căi de căutare nu oprește întreaga operațiune.

Infecția pare să înceapă printr-o momeală familiară: dezvoltatorii sunt atrași într-un proces fals de recrutare sau într-un proiect de cod compromis, iar un pachet sau un depozit infectat livrează un încărcător bazat pe JavaScript. De acolo, malware-ul instalează un instrument de acces la distanță capabil să execute comenzi, să înregistreze taste apăsate și să monitorizeze clipboard-ul, alături de un modul separat de furt de credențiale care vizează datele din browser, managerii de parole, sesiunile de stocare în cloud și aproximativ 133 de formate diferite de portofele cripto. Datele furate ar părăsi calculatorul victimei printr-o interfață de tip bot de mesagerie.

Ce trebuie făcut

  • Semnalați interogările neașteptate către endpoint-uri publice RPC Ethereum (sau BNB Smart Chain/Tron) provenite de la stații de lucru ale dezvoltatorilor, servere de build și medii CI/CD — acest tipar de trafic este neobișnuit pentru majoritatea aplicațiilor de business.
  • Verificați dependențele, pachetele npm sau depozitele clonate recent pe calculatoarele dezvoltatorilor, mai ales tot ce este legat de o temă de recrutare, un interviu de angajare sau o ofertă de colaborare primită în afara canalelor obișnuite.
  • Inspectați procesele Node.js pentru conexiuni ieșite neașteptate sau cod evaluat/încărcat care nu face parte din proiectul original.
  • Nu tratați blocarea unui IP cunoscut drept remediere completă — pentru că malware-ul poate obține o destinație nouă direct din blockchain, un răspuns complet trebuie să elimine încărcătorul, instrumentul de acces la distanță și orice modul de furt, nu doar indicatorul de rețea.
  • Rotiți credențialele și cheile portofelelor cripto pe orice calculator suspectat de infecție, având în vedere focusul campaniei pe furtul de portofele și credențiale.
DISTRIBUIE