Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesEarnAIPlazaMehr
DPRK-Hacker nutzen 'EtherHiding', um Malware auf Ethereum- und BNB-Blockchains zu hosten: Google

DPRK-Hacker nutzen 'EtherHiding', um Malware auf Ethereum- und BNB-Blockchains zu hosten: Google

CryptoNewsNetCryptoNewsNet2025/10/21 10:51
Original anzeigen
Von:decrypt.co

Googles Threat Intelligence Group hat gewarnt, dass Nordkorea EtherHiding einsetzt – eine Malware, die sich in Blockchain-Smart Contracts verbirgt und Kryptowährungsdiebstahl ermöglicht – in ihren Cyber-Hacking-Operationen, während 2025 ein Rekordjahr für Krypto-Diebstähle durch den Schurkenstaat zu werden scheint.

Obwohl Google-Forscher angaben, dass EtherHiding seit mindestens September 2023 von finanziell motivierten Bedrohungsakteuren, die Blockchain missbrauchen, um Infostealer zu verbreiten, eingesetzt wurde, ist dies das erste Mal, dass sie den Einsatz durch einen Nationalstaat beobachten. Die Malware ist besonders widerstandsfähig gegen herkömmliche Methoden zur Abschaltung und Blockierung.

„EtherHiding stellt neue Herausforderungen dar, da traditionelle Kampagnen üblicherweise durch das Blockieren bekannter Domains und IPs gestoppt wurden“, erklärten die Forscher in einem Blogbeitrag und hoben hervor, dass Smart Contracts auf der BNB Smart Chain und Ethereum als Gastgeber für bösartigen Code dienten. Malware-Autoren könnten „die Blockchain nutzen, um weitere Malware-Verbreitungsstufen durchzuführen, da Smart Contracts autonom arbeiten und nicht abgeschaltet werden können“, fügten sie hinzu.

Während Sicherheitsforscher die Community warnen können, indem sie einen Vertrag als bösartig auf offiziellen Blockchain-Scannern markieren, stellten sie fest: „Bösartige Aktivitäten können dennoch durchgeführt werden.“

Die nordkoreanische Hacking-Bedrohung

Nordkoreanische Hacker haben laut einem Bericht von Oktober der Blockchain-Analysefirma Elliptic in diesem Jahr bereits mehr als 2 Milliarden Dollar gestohlen, wobei der Großteil aus dem Angriff im Februar auf die Krypto-Börse Bybit in Höhe von 1,46 Milliarden Dollar stammt.

Die DVRK wurde außerdem für Angriffe auf LND.fi, WOO X und Seedify sowie für dreißig weitere Hacks verantwortlich gemacht, wodurch sich die insgesamt vom Land gestohlene Summe auf über 6 Milliarden Dollar beläuft. Diese Gelder, so Geheimdienste, finanzieren das Atomwaffen- und Raketenprogramm des Landes.

Durch eine Mischung aus Social Engineering, dem Einsatz von Malware und ausgeklügelter Cyber-Spionage hat Nordkorea verschiedene Taktiken entwickelt, um Zugang zu den Finanzsystemen oder sensiblen Daten von Unternehmen zu erhalten. Das Regime hat bewiesen, dass es bereit ist, große Anstrengungen zu unternehmen, einschließlich der Gründung von Scheinfirmen und der gezielten Ansprache von Entwicklern mit fingierten Jobangeboten.

Fälle, die Decrypt gemeldet wurden, zeigen auch, dass nordkoreanische Hackergruppen inzwischen Nicht-Koreaner anheuern, um als Strohmänner zu fungieren und ihnen zu helfen, Vorstellungsgespräche bei Technologie- und Krypto-Unternehmen zu bestehen, da Arbeitgeber zunehmend vorsichtiger gegenüber Nordkoreanern werden, die sich als Personen aus anderen Ländern ausgeben. Angreifer können Opfer auch zu Videomeetings oder gefälschten Podcast-Aufnahmen auf Plattformen locken, die dann Fehlermeldungen anzeigen oder zum Herunterladen von Updates auffordern, die bösartigen Code enthalten.

Nordkoreanische Hacker haben auch konventionelle Web-Infrastruktur ins Visier genommen und mehr als 300 bösartige Codepakete im npm-Registry hochgeladen, einem Open-Source-Software-Repository, das von Millionen Entwicklern genutzt wird, um JavaScript-Software zu teilen und zu installieren.

Wie funktioniert EtherHiding?

Nordkoreas jüngste Neuausrichtung, EtherHiding in sein Arsenal aufzunehmen, wurde bis Februar 2025 zurückverfolgt, und seitdem hat Google nach eigenen Angaben UNC5342 – einen nordkoreanischen Bedrohungsakteur, der mit der Hacking-Gruppe FamousChollima in Verbindung steht – dabei beobachtet, wie EtherHiding in die Social-Engineering-Kampagne Contagious Interview integriert wurde.

Der Einsatz der EtherHiding-Malware beinhaltet das Einbetten von bösartigem Code in die Smart Contracts öffentlicher Blockchains und das anschließende Angreifen von Nutzern über WordPress-Seiten, die mit einem kleinen Stück JavaScript-Code infiziert wurden.

<span></span>

„Wenn ein Nutzer die kompromittierte Website besucht, wird das Loader-Skript in seinem Browser ausgeführt“, erklärten die Google-Forscher. „Dieses Skript kommuniziert dann mit der Blockchain, um die Hauptnutzlast der Malware von einem entfernten Server abzurufen.“

Sie fügten hinzu, dass die Malware einen Nur-Lese-Funktionsaufruf (wie eth_call) verwendet, der keine Transaktion auf der Blockchain erzeugt. „Dies stellt sicher, dass das Abrufen der Malware unauffällig bleibt und keine Transaktionsgebühren (d. h. Gasgebühren) anfallen“, stellten sie fest. „Sobald abgerufen, wird die bösartige Nutzlast auf dem Computer des Opfers ausgeführt. Dies kann zu verschiedenen bösartigen Aktivitäten führen, wie dem Anzeigen gefälschter Login-Seiten, der Installation von Informationsdiebstahl-Malware oder dem Einsatz von Ransomware.“

Die Forscher warnten, dass dies „die kontinuierliche Weiterentwicklung“ der Taktiken von Cyberkriminellen unterstreiche. „Im Wesentlichen stellt EtherHiding einen Wandel hin zu einer neuen Generation von bulletproof hosting dar, bei der die inhärenten Eigenschaften der Blockchain-Technologie für bösartige Zwecke umfunktioniert werden.“

0
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Nach Samsung erhöht auch TSMC die Preise aller Fertigungsprozesse um 10–15 %?

Die explosionsartige Nachfrage nach KI führt dazu, dass die fortschrittlichen Produktionskapazitäten von TSMC vollständig ausgelastet sind; N2/N3 werden fast ausschließlich von Apple und Nvidia beansprucht. Nachdem Samsung im Juli als Erstes die Preise für Fertigungen im 4/5-Nanometer-Bereich um 10–15 % erhöht hat, plant TSMC nachzuziehen: N3 wurde bereits um 15 % angehoben, N2 und N5 werden spätestens Anfang 2027 um weitere 5–10 % steigen, und auch etablierte Verfahren wie N12/N16/N28 werden auf bis zu 10 % erhöht. Die starke Preissetzungsmacht führt dazu, dass die Wall Street ihre Gewinnerwartungen und Kursziele für das Unternehmen deutlich anhebt.

华尔街见闻2026/08/30 11:06

Jackson Hole zeigt erste Risse: Die USA verkaufen Euro und kaufen Yen ohne Vorankündigung, während die Europäische Zentralbank besorgt ist, dass das Dollar-Swap-Volumen „über Nacht verschwinden“ könnte.

Diese Krise offenbart, dass die transatlantischen Standards der Finanzkooperation am Rande des Zusammenbruchs stehen. Die unilateralen Finanzmaßnahmen der USA brechen mit Konventionen und lösen in Europa tiefgreifende Ängste aus: Die politische Einflussnahme der Trump-Regierung ignoriert die Interessen der Verbündeten und könnte sogar die Grundlagen der globalen Finanzstabilität „als Waffe“ einsetzen. Obwohl die US-Notenbank intensiv versucht, zu beruhigen, kann sie der Unberechenbarkeit der US-Regierung keinen ausreichenden Schutz bieten, wodurch das gegenseitige Vertrauen zwischen den USA und Europa massiv erschüttert wird.

华尔街见闻2026/08/30 11:06