Sicherheitsforscher von Google haben eine neue Welle nordkoreanischer Cyberangriffe identifiziert, bei denen Blockchain-Technologie genutzt wird, um Malware zu verbergen und den Diebstahl von Kryptowährungen zu ermöglichen.
Die Forscher stellten fest, dass dies der erste ihnen bekannte Fall ist, in dem ein staatlicher Akteur dezentrale Netzwerke als Teil einer Infrastruktur zur Auslieferung von Malware nutzt.
Die Einführung von EtherHiding durch die DVRK
Laut der Threat Intelligence Group von Google (GTIG) nutzt die mit Nordkorea verbundene Hackergruppe UNC5342 inzwischen eine als EtherHiding bekannte Technik, um Schadcode in Smart Contracts auf öffentlichen Blockchains wie Ethereum und der BNB Smart Chain einzubetten.
Dadurch bleibt der Schadcode zugänglich, solange die Blockchain in Betrieb ist.
Im Gegensatz zu herkömmlichen Hosting-Servern, die abgeschaltet oder auf eine Sperrliste gesetzt werden können, sind Smart Contracts unveränderlich und dezentral.
Diese Widerstandsfähigkeit macht EtherHiding besonders schwer zu bekämpfen und stellt laut den Google-Forschern eine Entwicklung hin zu „Bulletproof-Hosting der nächsten Generation“ dar.
So funktioniert EtherHiding
Mit EtherHiding können Angreifer JavaScript-basierte Payloads direkt auf einer Blockchain speichern und diese so effektiv in ein dezentrales Command-and-Control-System verwandeln.
Wenn ein Opfer eine manipulierte Website besucht oder eine schädliche Datei öffnet, ruft ein schlankes Loader-Skript verschlüsselten Code über einen schreibgeschützten Aufruf von der Blockchain ab.
Da keine Blockchain-Transaktion erstellt wird, erfolgt dieser Abruf unauffällig und verursacht keine Gasgebühren.
Nach dem Download wird der Payload lokal ausgeführt und installiert häufig den JADESNOW-Loader, der die INVISIBLEFERRET-Backdoor abruft.
Diese Infektionskette mit mehreren Ebenen verschafft den Angreifern langfristigen Zugriff auf das Zielsystem und ermöglicht Datendiebstahl, Spionage sowie die Kompromittierung von Kryptowährungs-Wallets.
Das Design von EtherHiding bietet Angreifern mehrere Vorteile: Dezentralisierung und Unveränderlichkeit verhindern Abschaltungen, Pseudonymität verschleiert Identitäten, und die Flexibilität ermöglicht ständige Aktualisierungen des Payloads. Zusammengenommen machen diese Eigenschaften EtherHiding zu einem widerstandsfähigen Mechanismus zur Auslieferung von Malware.
Social-Engineering-Kampagne
Seit Februar 2025 integriert UNC5342 EtherHiding in eine umfassendere Social-Engineering-Kampagne namens Contagious Interview , die sich gegen Entwickler im Kryptowährungs- und Technologiesektor richtet.
Indem sie sich als Recruiter seriöser Unternehmen ausgeben, locken die Angreifer Opfer in fingierte Bewerbungsgespräche oder Programmieraufgaben.
Während dieser Interaktionen werden die Opfer aufgefordert, Dateien aus GitHub- oder npm-Repositories herunterzuladen – Dateien, die als Programmierprüfungen oder technische Übungen getarnte Malware enthalten.
Nach ihrer Ausführung leiten diese schädlichen Dateien einen dreistufigen Infektionsprozess ein.
Der JADESNOW-Downloader sammelt zunächst grundlegende Systemdaten und ruft zusätzliche Komponenten ab; anschließend wird die INVISIBLEFERRET-Backdoor installiert.
Diese Backdoor ermöglicht Fernzugriff, Datenexfiltration und laterale Bewegungen innerhalb von Netzwerken.
Bei einigen Angriffen kann die Malware Zugangsdaten, Browserdaten und Schlüssel von Kryptowährungs-Wallets aus Systemen mit Windows, macOS oder Linux stehlen.
Neben dem finanziellen Gewinn dienen diese Operationen den beiden Zielen Nordkoreas: Einnahmen zu generieren, um internationale Sanktionen zu umgehen, und technische Erkenntnisse für künftige Spionageoperationen zu sammeln.
Obwohl EtherHiding dezentrale Netzwerke nutzt, sind nordkoreanische Angreifer laut den Forschern weiterhin auf zentrale Webdienste angewiesen, um mit der Blockchain zu interagieren.
Diese Vermittler – etwa öffentliche API-Anbieter und Explorer-Plattformen – sind wichtige Punkte, an denen Verteidiger schädliche Aktivitäten überwachen, markieren und möglicherweise blockieren können.
Google betonte, dass koordinierte Maßnahmen dieser Dienstanbieter unerlässlich sind, um die Verbreitung von EtherHiding einzudämmen.
Abwehrstrategien
Herkömmliche Sicherheitsmaßnahmen wie das Blockieren von IP-Adressen oder die Abschaltung von Domains sind gegen blockchainbasierte Bedrohungen weitgehend wirkungslos.
Organisationen können ihre Angriffsfläche jedoch durch eine Kombination technischer und richtlinienbasierter Kontrollen verringern.
- Riskante Downloads einschränken: Das Herunterladen ausführbarer Dateitypen (.exe, .msi, .bat, .dll) durch zentral verwaltete Browserrichtlinien blockieren.
- Browser-Updates automatisieren: Mithilfe von Enterprise-Management-Tools sichere Updates automatisch verteilen und so die Anfälligkeit für gefälschte „Update“-Aufforderungen verringern.
- Strikte Authentifizierung: Für alle Administratorkonten Multi-Faktor-Authentifizierung (MFA) und Zugriffe nach dem Prinzip der geringsten Berechtigung verlangen.
- Erweitertes sicheres Surfen aktivieren: Echtzeit-Schutz vor Phishing und Malware in allen verwalteten Browsern aktivieren.
- Blockchain-Aktivitäten überwachen: Mit Threat-Intelligence-Anbietern zusammenarbeiten, um verdächtige Smart Contracts oder Blockchain-Transaktionen zu identifizieren und zu markieren.
- Nutzer in Social Engineering schulen: Das Bewusstsein dafür schärfen, dass seriöse Recruiter weder das Herunterladen ausführbarer Dateien noch manuelle Software-Updates verlangen.
Chrome-Enterprise-Richtlinien wie DownloadRestrictions, Managed Updates und die Durchsetzung von Safe Browsing können EtherHiding-Kampagnen wirksam stören, indem sie den Schutz der Nutzer automatisieren und die Möglichkeiten der Angreifer einschränken.
Der Einsatz von EtherHiding durch Nordkorea zeigt, wie staatlich unterstützte Hacker weiterhin neue Technologien ausnutzen, um einer Entdeckung zu entgehen und ihre Reichweite zu vergrößern.
Indem sie Schadcode in Blockchain-Smart Contracts einbetten, haben Akteure der DVRK eine neue Ebene der Persistenz und Widerstandsfähigkeit für ihre Operationen erreicht.
Um sich weiterentwickelnden Bedrohungen wie dieser entgegenzuwirken, sollten Organisationen ein Zero-Trust-Sicherheitsmodell einführen.





