Hakerzy z DPRK wykorzystują 'EtherHiding' do hostowania złośliwego oprogramowania na blockchainach Ethereum i BNB: Google
Grupa Threat Intelligence firmy Google ostrzegła, że Korea Północna wykorzystuje EtherHiding — złośliwe oprogramowanie ukrywające się w smart contracts na blockchainie i umożliwiające kradzież kryptowalut — w swoich operacjach cybernetycznych, podczas gdy rok 2025 zapowiada się na rekordowy pod względem liczby kradzieży kryptowalut dokonywanych przez to państwo zbójeckie.
Chociaż badacze Google stwierdzili, że EtherHiding był używany przez cyberprzestępców nastawionych na zysk finansowy, którzy od co najmniej września 2023 roku wykorzystywali blockchain do dystrybucji infostealerów, to jest to pierwszy raz, kiedy zaobserwowano jego użycie przez państwo narodowe. Złośliwe oprogramowanie jest szczególnie odporne na tradycyjne metody blokowania i usuwania.
„EtherHiding stawia nowe wyzwania, ponieważ tradycyjne kampanie były zwykle zatrzymywane przez blokowanie znanych domen i adresów IP” — napisali badacze w poście na blogu, wskazując BNB Smart Chain i Ethereum jako platformy, które były gospodarzem złośliwego kodu. Autorzy złośliwego oprogramowania mogą „wykorzystać blockchain do przeprowadzania kolejnych etapów rozprzestrzeniania malware, ponieważ smart contracts działają autonomicznie i nie mogą zostać wyłączone” — dodali.
Jak zauważyli, choć badacze ds. bezpieczeństwa mogą ostrzegać społeczność, oznaczając kontrakt jako złośliwy w oficjalnych skanerach blockchain, „złośliwa aktywność nadal może być prowadzona”.
Zagrożenie hakerskie ze strony Korei Północnej
Hakerzy z Korei Północnej ukradli w tym roku już ponad 2 miliardy dolarów, z czego większość pochodzi z ataku na giełdę kryptowalut Bybit w lutym, w którym skradziono 1,46 miliarda dolarów — wynika z raportu firmy analitycznej Elliptic z października.
DPRK została również uznana za odpowiedzialną za ataki na LND.fi, WOO X i Seedify, a także trzydzieści innych włamań, co łącznie daje ponad 6 miliardów dolarów skradzionych przez to państwo. Według agencji wywiadowczych, środki te pomagają finansować programy nuklearne i rakietowe kraju.
Pozyskiwane poprzez mieszankę inżynierii społecznej, wdrażania złośliwego oprogramowania i zaawansowanego szpiegostwa cybernetycznego, Korea Północna opracowała zestaw taktyk umożliwiających dostęp do systemów finansowych lub wrażliwych danych firm. Reżim udowodnił, że jest gotów posunąć się bardzo daleko, w tym zakładać fikcyjne firmy i celować w deweloperów za pomocą fałszywych ofert pracy.
Przypadki zgłaszane do Decrypt pokazują również, że północnokoreańskie grupy hakerskie zatrudniają obecnie osoby niebędące Koreańczykami jako przykrywki, aby pomóc im przejść rozmowy kwalifikacyjne i zdobyć pracę w firmach technologicznych i kryptowalutowych, ponieważ pracodawcy stają się coraz bardziej ostrożni wobec Koreańczyków podszywających się pod osoby z innych krajów. Atakujący mogą także zwabiać ofiary na spotkania wideo lub fałszywe nagrania podcastów na platformach, które następnie wyświetlają komunikaty o błędach lub zachęcają do pobrania aktualizacji zawierających złośliwy kod.
Hakerzy z Korei Północnej atakowali również tradycyjną infrastrukturę internetową, przesyłając ponad 300 malicious code packages to the npm registry, otwarte repozytorium oprogramowania używane przez miliony deweloperów do udostępniania i instalowania oprogramowania JavaScript.
Jak działa EtherHiding?
Najnowszy zwrot Korei Północnej, polegający na włączeniu EtherHiding do swojego arsenału, został prześledzony do lutego 2025 roku, a od tego czasu Google śledzi UNC5342 — północnokoreańskiego aktora zagrożeń powiązanego z grupą hakerską FamousChollima — który włączył EtherHiding do swojej kampanii inżynierii społecznej Contagious Interview.
Wykorzystanie złośliwego oprogramowania EtherHiding polega na osadzaniu złośliwego kodu w smart contracts publicznych blockchainów, a następnie atakowaniu użytkowników poprzez strony WordPress zainfekowane niewielkim fragmentem kodu JavaScript.
„Gdy użytkownik odwiedza zainfekowaną stronę, loader script uruchamia się w jego przeglądarce” — wyjaśnili badacze Google. „Ten skrypt komunikuje się następnie z blockchainem, aby pobrać główny złośliwy ładunek przechowywany na zdalnym serwerze.”
Dodali, że złośliwe oprogramowanie wykorzystuje wywołanie funkcji tylko do odczytu (takie jak eth_call), które nie tworzy transakcji na blockchainie. „Zapewnia to, że pobranie malware odbywa się w sposób niewidoczny i unika opłat transakcyjnych (czyli gas fees)” — zauważyli. „Po pobraniu złośliwy ładunek jest wykonywany na komputerze ofiary. Może to prowadzić do różnych złośliwych działań, takich jak wyświetlanie fałszywych stron logowania, instalowanie malware kradnącego informacje lub wdrażanie ransomware.”
Badacze ostrzegli, że „podkreśla to ciągłą ewolucję” taktyk cyberprzestępców. „W istocie, EtherHiding oznacza zwrot w kierunku nowej generacji bulletproof hostingu, gdzie wrodzone cechy technologii blockchain są wykorzystywane do złośliwych celów.”
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Ropa z wenezuelskiego porozumienia może trafić do amerykańskich rezerw już w listopadzie, Chevron planuje zainwestować 7 miliardów dolarów w zwiększenie produkcji w Wenezueli, a cena akcji osiąga nowy rekord
Zastępczyni sekretarza prasowego Białego Domu, Anna Kelly, oświadczyła, że ropa naftowa objęta porozumieniem między USA a Wenezuelą "może w listopadzie trafić do amerykańskich rezerw". Tego samego dnia giganci energetyczni tacy jak Chevron i ENI podpisali szereg umów dotyczących zwiększenia wydobycia w Wenezueli. Chevron planuje zainwestować 7 miliardów dolarów, z celem podwojenia wydobycia ropy naftowej w Wenezueli do 600 tys. baryłek dziennie w ciągu pięciu lat, jednocześnie podkreślając, że całkowity koszt wydobycia szacowany jest poniżej 20 dolarów za baryłkę. W środę akcje Chevrona wzrosły o 0,35%, przekraczając marcowy szczyt i osiągając historyczne maksimum.
Koreański bilionowy suwerenny fundusz inwestujący w AI: Nvidia wygrywa, SK Hynix pod presją
Rząd Korei Południowej ogłosił w lipcu tego roku plan inwestycji 919 miliardów dolarów w budowę centrów danych. Korea Południowa nie dysponuje lokalnymi dostawcami zdolnymi do samodzielnej produkcji zaawansowanych akceleratorów AI, dlatego ten plan otworzy ogromny suwerenny rynek AI dla firmy Nvidia. Jednakże, dla SK Hynix i Samsunga nie jest to jednoznacznie korzystna wiadomość. Według SemiAnalysis, Nvidia mogła już zabezpieczyć preferencyjną cenę na HBM od SK Hynix na rok 2027.
Departament Skarbu Stanów Zjednoczonych staje się „cieniem banku centralnego”, niezależność polityki pieniężnej Fed jest zagrożona
Strateg White z Bloomberg zauważył, że obligacje skarbowe ze względu na zerową stopę dyskonta mogą być wielokrotnie zastawiane na rynku repo, co sprawia, że ich funkcja coraz bardziej przypomina pieniądz, prowadząc do efektu ekspansji podaży quasi-pieniężnej i wykazując relację wyprzedzającą wobec strukturalnej inflacji. Ten trend stawia Rezerwę Federalną w trudnej sytuacji: podwyżka stóp natychmiast podniesie koszty finansowania rządu, powodując jednocześnie presję fiskalną i polityczną, a niezależność polityki monetarnej zostaje poważnie zagrożona.
Złota szansa w obliczu globalnego kryzysu zadłużenia i odpływu kapitału do AI

