Исследователи из Google Threat Intelligence Group представили информацию о новом подходе северокорейских хакеров, которые начали применять публичные блокчейны для хранения вредоносного ПО. Вредоносный код интегрируется в данные смарт-контрактов, существующих в сетях Ethereum и BNB Smart Chain, что делает его удаление невозможным из-за неизменяемости контрактов.
В большинстве случаев такие угрозы распространяются через взломанные сайты на платформе WordPress или фальшивые ресурсы, выдающие себя за сервисы по найму разработчиков. После перехода на такой сайт на устройство пользователя загружается скрипт, который обращается к блокчейну для получения инструкций от злоумышленников.
Хакеры используют загрузчик на JavaScript под названием JADESNOW, который взаимодействует со смарт-контрактами, извлекая оттуда вредоносный код. После этого устанавливается шпионский модуль INVISIBLEFERRET. Уникальность таких атак заключается в том, что загрузка вредоносных компонентов происходит путем чтения данных блокчейна, что не создает новых транзакций и не оставляет следов, тем самым усложняя их выявление и блокировку.