
تقرير Chainalysis يكشف عن ارتفاع 420% في استغلال قراصنة الدول للبلوكتشين لنشر البرمجيات الخبيثة. نغوص في تكتيكات كوريا الشمالية وإيران باستخدام ترون، بينانس، والبتكوين.
السياق والخلفية: تطور تهديد البرمجيات الخبيثة على البلوكتشين
شهدت السنوات الأخيرة تزايداً ملحوظاً في تعقيد الهجمات السيبرانية، لكن ما كشفه تقرير حديث صادر عن شركة التحليلات الرائدة Chainalysis يمثل قفزة نوعية مقلقة في هذا المضمار. فوفقاً للتقرير، ارتفع استخدام قراصنة مرتبطين بدول معينة للبلوكتشين كبنية تحتية للبرمجيات الخبيثة بنسبة صادمة بلغت 420% خلال الاثني عشر شهراً الماضية. هذا الارتفاع ليس مجرد زيادة في عدد الهجمات، بل يشير إلى تحول استراتيجي في منهجية الجهات الخبيثة، حيث أصبحت الشبكات اللامركزية، التي صممت للشفافية والأمان، تُستخدم الآن كأداة لإخفاء وتوجيه العمليات التجسسية وسرقة البيانات.
يُعرف هذا التكتيك باسم "مواقع الإسقاط الميتة" (dead drops)، حيث يتم تخزين تعليمات البرمجيات الخبيثة أو معلومات البنية التحتية على البلوكتشين العام. وقد كشفت Chainalysis عن تورط جهات مرتبطة بكوريا الشمالية وإيران في تبني هذه التقنية. فالمتسللون الكوريون الشماليون، على سبيل المثال، استخدموا شبكات مثل ترون (Tron) وأبتوس (Aptos) وسلسلة BNB الذكية (BNB Chain) للحفاظ على بنية تحتية لبرمجياتهم الخبيثة. أما الجهات المرتبطة بإيران، فقد عمدت إلى تضمين توجيهات مشفرة ضمن معاملات البيتكوين. يتيح استخدام البلوكتشين زيادة متانة حملات البرمجيات الخبيثة، لأن المعلومات المخزنة تظل متاحة حتى بعد إغلاق النطاقات أو الخوادم التقليدية، مما يجعل إيقافها أكثر صعوبة وتعقيداً.
تحليل التكتيكات والأثر المحتمل على أمن الشبكات
تُظهر التكتيكات المتبعة من قبل هذه الجهات الحكومية مستوى عالياً من التعقيد والابتكار. في حالة المجموعات المرتبطة بكوريا الشمالية، مثل UNC5342 التي تتبعها جوجل، كشفت Chainalysis عن نشاط لم يتم نسبه سابقاً يمتد عبر ترون وأبتوس وسلسلة BNB الذكية. كانت المؤشرات المشفرة في معاملات ترون وأبتوس توجه الأجهزة المصابة إلى نفس معاملة سلسلة BNB الذكية، حيث تعمل ترون كمسار أساسي وأبتوس كمسار احتياطي. تحتوي معاملة سلسلة BNB الذكية هذه على عناوين خوادم مشفرة وبيانات تكوين تربط الأجهزة المخترقة بالبنية التحتية خارج السلسلة (off-chain) المستخدمة للوصول عن بعد وسرقة البيانات. هذا النهج متعدد السلاسل يعزز من مرونة الهجوم ويصعب على المحللين تتبع مصدره الأصلي أو إيقافه بشكل كامل، مما يبرز الثغرات الجديدة التي يمكن أن تستغلها الجهات الخبيثة في منظومة الكريبتو.
أما فيما يتعلق بالجهات المرتبطة بإيران، فقد رصدت Chainalysis محاولات لكتابة بيانات توجيه مشفرة للقيادة والتحكم على بلوكتشين البيتكوين. اعتمد هذا التقييم على تحليل عائلة البرمجيات الخبيثة، طريقة فك التشفير، التوقيت، والبنية التحتية للخوادم المرتبطة بالعمليات الإيرانية المبلغ عنها سابقاً. اللافت للنظر هو أن المحفظات التي يتحكم بها المهاجمون أرسلت مدفوعات صغيرة إلى عنوان بيتكوين معروف تاريخياً بارتباطه بمنشئ البيتكوين ساتوشي ناكاموتو. هذا العنوان، الذي لا يمت للمهاجمين بصلة، عمل كموقع عام دائم يمكن للأجهزة المصابة التحقق منه للحصول على توجيهات محدثة. هذا يمنح المهاجمين مرونة كبيرة في تغيير بنيتهم التحتية للخادم ببساطة عن طريق نشر معاملة بيتكوين أخرى، مما يجعل عملياتهم أكثر مقاومة للكشف والإغلاق. يرى محللون أن هذه التطورات تثير تساؤلات جدية حول مدى أمان وخصوصية البيانات على البلوكتشين، حتى تلك التي تعد الأكثر رسوخاً مثل البيتكوين.
الخلاصة
يشير هذا التقرير إلى تحول خطير في مشهد التهديدات السيبرانية، حيث لم تعد البلوكتشين مجرد وسيلة للتبادل المالي أو تخزين البيانات اللامركزي، بل أصبحت ساحة جديدة لاستغلالها من قبل قراصنة الدول لأغراض خبيثة. إن الزيادة الهائلة في استخدام هذه التقنيات، وتحديداً من قبل جهات معروفة بنشاطها العدائي، تستدعي يقظة متزايدة من جميع الأطراف، سواء كانوا أفراداً أو مؤسسات. فهم كيفية عمل هذه الهجمات وكيفية استغلالها للخصائص الأساسية للبلوكتشين هو الخطوة الأولى نحو تطوير دفاعات أكثر فاعلية. يجب على مجتمع الكريبتو والمؤسسات الأمنية العمل سوياً لتقوية الشبكات وتطوير أدوات كشف وتحليل متقدمة لمواجهة هذه التحديات المتزايدة، مع التأكيد على أن هذه المعلومات هي لأغراض التحليل ولا تمثل أي نصيحة استثمارية.
0 تعليقات