BookinglyTech News
Ciberseguridad

Los ataques que usan la blockchain como infraestructura se multiplican por cinco

Chainalysis atribuye el salto a actores estatales de Corea del Norte e Irán y a grupos criminales rusoparlantes que esconden el payload en transacciones on-chain.

2 min de lecturaTom's Hardware0 vistas

Los ataques que apoyan parte de su infraestructura en blockchains públicas se han multiplicado por más de cinco desde el año pasado. El informe que lo documenta es de Chainalysis, plataforma de datos e inteligencia sobre cadenas de bloques, y señala como principales impulsores a actores estatales de Corea del Norte e Irán, además de grupos criminales rusoparlantes.

La técnica se llama Blockchain Dead Drops (BDD). En lugar de alojar el payload malicioso en un servidor propio —algo que se puede confiscar, borrar o cortar con una orden—, el atacante lo incrusta en transacciones on-chain y contratos inteligentes. El dispositivo infectado lo recoge cuando lo necesita, directamente de la cadena. La blockchain hace de buzón público: no se puede cerrar porque no es de nadie.

La durabilidad es el problema

Lo relevante no es dónde se guarda el código, sino que ese sitio no se puede tumbar. Los datos de una cadena pública son inmutables y están replicados por todo el mundo. Un dominio se confisca, un repositorio se borra, un proveedor de hosting corta el servicio. Una transacción confirmada en la blockchain, no. Con eso, una campaña se queda con un canal de mando y control que sobrevive precisamente a los movimientos con los que se suele desmantelar la infraestructura de un atacante.

Para quien defiende, las listas de bloqueo por dominio y el sinkholing de DNS se quedan cortos. El corte tiene que producirse más abajo: filtrar la salida hacia los endpoints RPC de nodos públicos y vigilar qué procesos abren conexiones contra ellos. Es incómodo, porque hay aplicaciones legítimas que hablan con esos mismos nodos y el tráfico se parece demasiado. Y bloquear una IP no resuelve gran cosa cuando al otro lado hay miles de participantes en una red distribuida.

En lo publicado no hay detalle sobre qué cadenas concretas se emplean ni cuántas campañas sostienen la cifra, que es de Chainalysis y no de un tercero independiente. Tampoco se dice cuántas víctimas hay detrás. Son los dos datos que faltan para calibrar si esto es un cambio de fondo en cómo se aloja el malware o una variante más dentro del catálogo habitual.