
Staatshackers gebruiken blockchain massaal voor malware: 420% stijging in een jaar
Hackers met banden tot Noord-Korea en Iran zetten steeds vaker openbare blockchains in om schadelijke software te verspreiden en te besturen. Volgens onderzoeksbureau Chainalysis nam het aantal keren dat aanvallers malware-instructies op publieke ketens plaatsten het afgelopen jaar met 420 procent toe.
Noord-Koreaanse groep gebruikt drie blockchains
Chainalysis traceerde cyberaanvallen over Tron, Aptos en BNB Smart Chain naar UNC5342, een groep gekoppeld aan Noord-Korea. De aanvallers gebruikten gecodeerde verwijzingen in transacties om besmette apparaten naar elkaar te leiden. Tron diende als primaire route, Aptos als uitwijkoptie. De werkelijke malware-configuratie stond vervolgens op BSC, compleet met versleutelde serveradressen voor diefstal en externe toegang.
De reden voor deze methode is simpel: informatie op openbare blockchains blijft beschikbaar, ook als de aanvallers hun normale servers en domeinen verliezen.
AI-modellen versnellen aanvallen
Een scherpe stijging in schadelijke blockchain-schrijfoperaties volgde op juli 2025, toen Chinese AI-modellen zonder sterke veiligheidsmaatregelen publiek beschikbaar werden. Chainalysis registreerde sindsdien een toename van 440 procent. De organisatie kan niet bewijzen dat hackers deze modellen gebruiken, maar ziet een duidelijk patroon.
Iran stuurt commando's via Bitcoin
Iraanse actoren plaatsten encoded instructies op de Bitcoin-blockchain, zo ontdekte Chainalysis. Ze stuurden kleine betalingen naar een bekend adres met historische banden tot bitcoins bedenker Satoshi Nakamoto. Dit adres diende als permanent controlepunt waar besmette computers orders konden ophalen. Door een nieuw bitcointransactie te publiceren, konden aanvallers hun serverinfrastructuur veranderen zonder dat geïnfecteerde apparaten het zouden merken.
Statusgekoppelde hackers vormden dit jaar gemiddeld twee derde van alle nieuwe malware-activiteiten per kwartaal.


