- ハッカーがブロックチェーンを利用し、サーバーが消滅した後もマルウェアの命令を利用可能な状態に保っている
- AIによってブロックチェーンベースのマルウェアインフラの構築が容易になり、経験の浅いハッカーでも扱えるようになっている
- ブロックチェーンのトラフィックは、世界中で使われている正規の暗号資産サービスを妨げずにブロックすることが難しい
ハッカーがマルウェアの命令を公開ブロックチェーン内に隠す手口が増えており、従来型のインフラが削除された後も生き残る通信経路が作られています。
Chainalysisの最新の統計によれば、悪意あるブロックチェーン上の活動は440%増加しており、1日あたりの登録件数は2.06件から11.1件へと急増したとされています。この急増は、新世代のAIシステムの登場後に起きたものです。
この手口により、攻撃者はホスティング事業者が管理する従来型サーバーに全面的に依存することなく、侵害済みのコンピューターとの通信を維持する新たな手段を得ています。
ブロックチェーンネットワークがマルウェアの「デッドドロップ」に
ブロックチェーンを使ったデッドドロップは、トランザクションデータやスマートコントラクトを参照ポイントとして利用し、感染したコンピューターがコマンドやアドレス、設定情報を取得できるようにする手法です。
ブロックチェーンの記録はネットワーク全体に分散して保存されているため、従来型のサーバーを削除しても、台帳にすでに書き込まれた情報を消し去ることはできません。
UNC5342に関連する北朝鮮系の攻撃活動では、TRONとAptosを迂回ルートとして利用し、その後BNB Chainを通じて暗号化された命令を取得しています。
このマルウェアは、あるネットワークを確認し、必要に応じて別のネットワークに切り替え、新たなマルウェアパッケージを受け取ることなく更新されたアドレスを取得できます。
イラン情報省との関連が疑われるイランの攻撃者は、マルウェア取得に使うビットコインのトランザクション内に、符号化されたルーティング情報を埋め込んでいます。
ロシア語圏のサイバー犯罪者もこの手法を商用化しており、Polygonのコントラクトを利用して、異なる顧客が運用するマルウェアキャンペーン向けにブロックチェーンを基盤としたインフラを提供しています。
関連する運用者の一人は、50を超えるBNB Chainのリゾルバーコントラクトを管理する一方、不正トークンやクリップボード監視型マルウェアに関わる活動も行っています。
これらの活動は、ブロックチェーンの記録が従来の金融・取引目的にとどまらず、恒久的な参照インフラとして機能し得ることを示しています。
AIが技術的な障壁を引き下げる
Chainalysisによれば、こうした悪意ある活動の急増は、マルウェア開発に関するリクエストへの制限が少ない、高性能な中国製オープンモデルの登場を受けて発生したものだといいます。
これらのモデルが登場する以前は、信頼性の高いブロックチェーンベースのマルウェアインフラを構築するには、悪意あるソフトウェア、暗号資産ネットワーク、分散型通信システムにまたがる専門知識が必要でした。
AIツールは、経験の浅い運用者が不慣れな技術を理解し、ブロックチェーン通信に必要な部品を生成する手助けをすることで、こうした知識の壁を引き下げることができます。
2026年第2四半期には、国家との関連が疑われるグループが、新たに観測された活動のおよそ3分の2を占めていました。
これらのグループはまた、観測された活動全体の約半分を占めており、ブロックチェーンベースのマルウェアインフラが従来のサイバー犯罪組織の枠を超えて広がっていることを示しています。
防御側にとっての難しさは、ブロックチェーンのトラフィックを遮断すると、世界中で利用されている正規のウォレット、分散型アプリケーション、取引所、分散型金融(DeFi)サービスにも支障をきたしかねない点にあります。
攻撃者はさらに、自前のブロックチェーンノードを運用することで妨害への対抗策を講じることもでき、防御側が圧力をかけたり停止させたりし得る外部プロバイダーへの依存を減らしています。
一部の運用者は、使用可能な秘密鍵を持たないウォレット識別子の中にサーバーアドレスを隠し、その後ゼロ額の送金を利用してマルウェアの取得をトリガーしています。
こうしたトランザクションは公開記録として残るため、調査員が精査することが可能で、攻撃者がインフラを隠そうとしても有用な手がかりが得られる場合があります。
「北朝鮮など国家と関連する組織によるブロックチェーンの悪用はますます巧妙化していますが、攻撃者が残したオンチェーンの記録は、彼らを追跡する上で実は重要な手がかりになり得ます」と、Chainalysis Koreaのゼネラルマネージャーであるクォン・ジュンヒョク氏は述べています。
「こうした痕跡を追跡し、ブロックチェーンインテリジェンスを通じて攻撃者や関連インフラを特定することは、新たなサイバー脅威への対応においてますます重要になっていくでしょう」