Специалисты из Google Threat Intelligence Group сообщили о необычном методе, который начали применять северокорейские хакеры для распространения вредоносного программного обеспечения. Они начали хранить вредоносный код в публичных блокчейнах. Это стало возможным благодаря внедрению зловредного кода в данные смарт-контрактов на платформах Ethereum и BNB Smart Chain, что делает его удаление практически невозможным из-за неизменяемой природы контрактов.
Наиболее распространённым способом распространения вредоносного ПО остаются взломанные сайты на WordPress и фальшивые ресурсы, маскирующиеся под платформы для найма разработчиков. При переходе на такие сайты на устройство пользователя загружается скрипт, который взаимодействует с блокчейном и получает инструкции от хакеров.
Согласно исследованиям, злоумышленники используют загрузчик JADESNOW, написанный на JavaScript, который обращается к смарт-контрактам для извлечения вредоносного кода. После этого устанавливается шпионский модуль INVISIBLEFERRET. Уникальность атак заключается в том, что загрузка вредоносных компонентов происходит через чтение данных блокчейна, что не создаёт новых транзакций и затрудняет их обнаружение с помощью аналитических инструментов.