Les acteurs étatiques utilisent de plus en plus les blockchains publiques pour héberger des éléments de leurs infrastructures de commande et contrôle. Pour Chainalysis, ce terrain ne relève plus seulement de la crypto, il devient aussi un sujet pour les SOC.
Les blockchain dead drops ne datent pas d’hier. La technique consiste à inscrire sur une blockchain publique des informations ensuite récupérées par un malware, par exemple pour retrouver une infrastructure de commande et contrôle. Mais pour Eric Jardine, directeur de la recherche chez Chainalysis, quelque chose a changé ces deux dernières années. Il évoque « une nette montée en puissance de l’implication d’acteurs étatiques, notamment la Corée du Nord et l’Iran », mais aussi une accélération probablement liée à l’usage de modèles d’IA open source par des acteurs malveillants.
L’IA, ici, ne crée pas une nouvelle technique. Elle la rend surtout plus accessible et plus rapide à déployer. Eric Jardine la décrit comme « un multiplicateur de capacités ». Dans le cas des blockchain dead drops, elle peut permettre à des attaquants qui n’en auraient pas forcément été capables jusque-là de mettre en place une infrastructure de commande et contrôle on-chain. Elle leur apporte aussi « un gain de vitesse », en leur permettant de déployer davantage de pointeurs C2 plus rapidement.
Une infrastructure difficile à faire tomber, mais pas invisible
L’intérêt est assez évident côté attaquant. Un serveur peut être saisi, un domaine bloqué, une infrastructure d’hébergement neutralisée. Une donnée inscrite sur une blockchain publique ne se retire pas de la même manière. Mais cet avantage a aussi son revers. La blockchain est persistante, mais elle est aussi observable. « La transparence de la blockchain joue contre les acteurs malveillants », souligne Eric Jardine. En comprenant qui fait quoi on-chain, les forces de l’ordre et les acteurs de la cyber threat intelligence peuvent, selon lui, mieux cibler les opérateurs derrière ces déploiements.
C’est aussi pour cette raison que Chainalysis estime que les blockchains publiques doivent désormais être considérées comme une source de renseignement cyber à part entière. Eric Jardine les décrit comme « une manière moins chère, plus rapide et plus efficace d’héberger du code malveillant », tout en rappelant qu’elles ne répondent pas aux demandes classiques de retrait.
La conséquence est logique, plus les attaquants utiliseront ce type d’infrastructure, plus les équipes qui ne regardent pas l’activité on-chain risquent de laisser passer une partie de l’investigation. « Nous nous attendons à voir davantage d’IOC inscrits sur la blockchain », précise-t-il, avec à la clé « davantage d’angles morts pour ceux qui ne regardent pas on-chain dans le cadre de leurs investigations ».
Les SOC s’arrêtent encore trop tôt
C’est sans doute là que le sujet devient le plus concret pour les entreprises. Interrogé sur la capacité actuelle des SOC à détecter ce type d’activité, Eric Jardine répond sans détour : « Non. » D’après les publications open source analysées par Chainalysis, de nombreux SOC interrompent encore leurs recherches « dès la première mention d’une adresse ou d’un hash de transaction », alors même que ces éléments peuvent être directement référencés dans le code malveillant.
Le problème tient en partie à la manière dont les responsabilités ont été réparties jusque-là. Lorsqu’un indicateur touche à la blockchain, il est encore facilement rangé du côté de la crypto ou du suivi des flux financiers. « Les SOC voient des IOC liés à la blockchain et arrêtent leur investigation, parce que leur mandat ne porte pas sur la “crypto” ou le fait de “suivre l’argent” », explique Eric Jardine.
Or c’est précisément cette frontière qui devient de moins en moins pertinente. « Les blockchain dead drops sont des relais d’infrastructure stockés on-chain ; ils sont bien plus proches de la sécurité Web2 traditionnelle que des blockchains ou des actifs numériques », insiste-t-il. C’est-à-dire qu’une adresse blockchain ou un hash de transaction ne renvoie plus seulement à un mouvement de fonds ou à une fraude financière. Cela peut aussi être un morceau d’une infrastructure de commande et contrôle. Et c’est probablement là que les SOC vont devoir revoir leurs réflexes.








