IA

Cyberattaques sur blockchain : hausse de plus de cinq fois selon Chainalysis

Chainalysis rapporte une augmentation de plus de cinq fois des cyberattaques assistées par blockchain depuis l'an dernier, liée aux acteurs étatiques et criminels.

Selon un rapport publié par Chainalysis, les cyberattaques assistées par blockchain ont augmenté de plus de cinq fois depuis l'année dernière. La société attribue cette hausse principalement à des acteurs étatiques nord-coréens et iraniens, ainsi qu'à des groupes criminels russophones.

Le rapport lie la disponibilité généralisée d'outils d'IA open source chinois à une augmentation de 440 % des attaques dites « Blockchain Dead Drops ». Cette technique consiste à stocker des charges malveillantes dans des transactions on-chain et des contrats intelligents.

Chainalysis identifie deux méthodes principales pour dissimuler des malwares sur la blockchain : le stockage basé sur les transactions et celui basé sur les contrats. Le rapport détaille également une technique utilisant des « phantom wallets » pour encoder les adresses IP des serveurs de commande et contrôle directement dans les adresses de portefeuille.

Contexte historique

L'utilisation de la blockchain à des fins malveillantes n'est pas nouvelle. En 2013, une variante du botnet Necurs stockait les informations de domaine de commande et contrôle sur Namecoin, un fork de Bitcoin. En 2019, des attaquants ont encodé des adresses IP de serveurs de commande et contrôle pour un malware bancaire dans des transactions Bitcoin. La même année, le botnet de crypto-minage Glupteba stockait des informations malveillantes dans le champ OP_RETURN de Bitcoin.

En bref

Qu'est-ce que la technique « Blockchain Dead Drops » ?

Il s'agit d'une méthode qui consiste à stocker des charges malveillantes dans des transactions on-chain et des contrats intelligents pour les dissimuler.

Quels acteurs sont principalement responsables de cette hausse ?

Chainalysis attribue la hausse principalement à des acteurs étatiques nord-coréens et iraniens, ainsi qu'à des groupes criminels russophones.

Comment les attaquants cachent-ils les adresses IP des serveurs de commande et contrôle ?

Le rapport détaille une technique utilisant des « phantom wallets » pour encoder les adresses IP directement dans les adresses de portefeuille.

Source