Corea del Norte e Irán esconden malware dentro de la blockchain

iEXExchanger
Corea del Norte e Irán esconden malware dentro de la blockchain

Chainalysis registró un aumento del 440% en las escrituras maliciosas en blockchain en menos de un año: piratas vinculados a Corea del Norte e Irán las usan como escondites imposibles de borrar.

Las instrucciones maliciosas escondidas dentro de transacciones en blockchain se han multiplicado casi por cinco en menos de un año, según un informe de Chainalysis publicado el 17 de septiembre. La firma contaba un promedio de 2,06 escrituras maliciosas al día hace un año; hoy la cifra llega a 11,1.

La técnica funciona como un buzón muerto digital. En vez de depender de un servidor de comandos que se pueda desconectar, los atacantes entierran las instrucciones dentro de transacciones o contratos inteligentes. Nada en una blockchain puede borrarse ni bloquearse, así que un dispositivo infectado simplemente consulta una y otra vez la misma dirección para recibir órdenes frescas: adónde enviar los datos robados o a qué servidor cambiar.

Cerca de dos tercios de esta actividad en el último trimestre proviene de grupos vinculados a Corea del Norte e Irán. Los operadores norcoreanos, rastreados por Google Threat Intelligence bajo el nombre UNC5342, recurren a Tron, Aptos y BNB Smart Chain. Los presuntos actores iraníes prefieren Bitcoin: envían pagos diminutos a una dirección históricamente asociada con Satoshi Nakamoto para mantener fijas las coordenadas de su infraestructura.

El repunte coincide casi exactamente con julio de 2025, cuando modelos de inteligencia artificial chinos de peso abierto y gran capacidad se volvieron ampliamente disponibles, capaces de escribir código malicioso con pocas barreras. El investigador de Chainalysis Eric Jardine es cauto con la relación causal: la coincidencia temporal es clara, dice, pero todavía no hay prueba de que los atacantes detrás de estas transacciones usaran realmente esos modelos.

Es un efecto secundario incómodo de la misma característica que hace atractivas a las blockchains. La permanencia que protege a los usuarios comunes de la censura ahora también protege una infraestructura de malware que las autoridades no tienen forma real de desmontar.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es un 'buzón muerto' de blockchain?

Es una forma de esconder instrucciones maliciosas dentro de transacciones o contratos inteligentes en lugar de un servidor de comando tradicional. El dispositivo infectado solo consulta una dirección concreta para recibir órdenes nuevas.

¿Por qué no se puede eliminar esta infraestructura?

Los registros en una blockchain pública son permanentes por diseño: no se pueden borrar ni bloquear como un sitio web o un servidor. Esa permanencia es justo lo que hace atractiva la técnica para los hackers.

¿Qué blockchains usan más los hackers para esto?

Los operadores vinculados a Corea del Norte prefieren Tron, Aptos y BNB Smart Chain, mientras que los presuntos grupos iraníes recurren a Bitcoin, enviando pequeños pagos a una dirección específica.

¿El informe prueba que la IA causó el aumento?

No. Chainalysis solo halló una coincidencia temporal entre el aumento y la aparición de modelos de IA chinos de peso abierto; los investigadores no confirmaron un vínculo causal directo.