比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣安幣 > Info

木馬來襲,五千臺電腦淪為挖礦“黑勞工”_加密貨幣

Author:

Time:1900/1/1 0:00:00

文:凱爾

來源:蜂巢財經

編者注:原標題為《五千臺電腦淪為挖礦“黑勞工”!》

加密貨幣業興起,不但帶來一個新興市場,也引誘來唯利是圖的黑產團伙,其中之一是挖礦木馬。

近日,騰訊安全御見威脅情報中心發文稱,他們檢測到通過社會工程騙術傳播的“老虎”挖礦木馬。攻擊者將遠控木馬程序偽裝成“火爆新聞”、“內容”等文件名,在網絡上大肆傳播,不慎點擊者便會立即中招,電腦變得異常卡頓,淪為給黑產團伙挖礦的苦力。

據統計,“老虎”木馬已感染超過5000臺電腦。通過溯源發現,“老虎”的前身為2018年出現的“灰熊”木馬,當時“灰熊”曾感染近10萬主機,通過挖門羅幣,獲取了至少38萬元的非法收入。

除了“灰熊”、“老虎”外,KingMiner、BlueHero、“快Go礦工”等木馬挖礦程序屢見不鮮。有安全人士透露,由于部分木馬已在黑產圈開源,作惡成本降低,病危害加劇,每個人都可能成為“受害者”。

騰訊御見:“8220”挖礦木馬入侵服務器挖礦,可發起DDoS攻擊:騰訊安全威脅情報中心檢測到“8220”挖礦木馬變種攻擊。“8220”挖礦團伙擅長利用WebLogic、JBoss反序列化漏洞,Redis、Hadoop未授權訪問漏洞等Web漏洞攻擊服務器挖礦。此外,“8220”挖礦木馬團伙的攻擊目標包括Windows和Linux服務器,在其使用的FTP服務器上,可以發現針對不同操作系統的攻擊模塊。該團伙釋放挖礦木馬時,會檢查服務器是否有其他挖礦木馬運行,將所有競爭挖礦木馬進程結束,以獨占服務器資源。根據代碼的相似性、C2關聯性、挖礦時使用的相同門羅幣錢包以及配置文件解密方法、相似的FTP服務器等因素,騰訊安全專家認為,2020年初出現的StartMiner與“8220”挖礦木馬屬于同一團伙。該團伙當前版本惡意程序與C2服務器的通信已不再使用“8220”端口,根據近期捕獲到的樣本對其攻擊偏好使用的文件名進行總結,發現其具有使用多種腳本包括VBS、PHP、Python、Powershell、Shell進行組合攻擊的特點。[2020/5/9]

業內人士呼吁,在發展加密貨幣行業之時,行業建立者也應共同抵制作惡行為,加強安全普及,提升安全系數。

動態 | 騰訊御見:WannaMine挖礦木馬再活躍 14萬臺linux系統受攻擊:據騰訊御見威脅情報中心報道,WannaMine挖礦木馬再活躍,自2019年6月開始在國內呈現新的快速增長趨勢,目前已影響近14萬臺設備。病感染地區分布前三名分別為:廣東(20.3%)、江蘇(7.7%)、浙江(7%)。[2019/8/22]

木馬來襲,五千臺電腦秒變“礦機”

公司文員趙路不耐煩地點擊、移動鼠標,可鼠標箭頭壓根不聽使喚,在電腦屏幕上龜速移動,畫出一道道重影。

前一天,電腦還好好的,突然“變成了磚”,趙路很著急。他打開資源管理器,發現CPU占用率達到了97%,他并沒有運行什么大型軟件,反復重啟多次,問題仍未解決。

遭遇電腦系統嚴重卡頓的趙路并不知道,此時電腦高速運轉的CPU,正在進行大量計算來“挖礦”。這是一個離他認知有一些距離的產業——加密貨幣挖礦。在近十年的時間,該產業在一個還算不得龐大的幣圈里流行。

山東偵辦的利用木馬挖礦案非法獲利1500萬元:據山東法制報報道,近日山東省青州市以涉嫌非法控制計算機信息系統罪依法批準逮捕犯罪嫌疑人賀某豐、陳某旭等九人。該案系青州市首例利用木馬程序非法控制他人計算機信息系統進行“挖礦”獲取收益的新型犯罪案件。據悉,2014年12月至2018年4月,大連市晟平網絡有限公司法人代表賀某豐和實際管理人陳某旭指示其他嫌疑人,在網上現有挖礦程序的基礎上制作了EXE木馬程序,然后放入公司的“訊推”客戶端平臺,并進行市場推廣,發展若干下線,非法控制全國八十多萬臺計算機進行虛擬貨幣挖礦,將挖取的虛擬貨幣進行交易、變現,非法獲利約1500萬元。[2018/6/7]

與趙路有相同遭遇的人不在少數。他們分布在北京、廣東、上海、河南、山東等地,手中的一臺臺電腦開機即挖礦,挖來的幣則落入了黑產團伙的錢包。

這些電腦感染了近期流行的一種木馬病。騰訊安全御見威脅情報中心通過層層解剖發現,黑產團伙挖礦使用的自建礦池包含字符“laofubtc”,因此,他們將其命名為老虎挖礦木馬。據騰訊御見統計,截至12月5日,老虎挖礦木馬已感染超過5000臺電腦。攻擊者將遠控木馬程序偽裝成“火爆新聞”、“內容”、“隱私資料”、“詐騙技巧”等文件名,通過社交網絡發送到目標電腦,受害者雙擊查看文件后,會立刻被安裝遠程控制木馬。

挖礦木馬猖獗:據360互聯網安全中心近日發布得《2017年中國手機安全狀況報告》,各類木馬程序是PC端和安卓端的重要信息安全隱患。受近期比特幣等數字貨幣價格快速飆升影響,曾在2014年短暫爆發過的安卓平臺挖礦木馬再度死灰復燃,在用戶不知情的情況下,利用其手機的計算能力為攻擊者獲取數字貨幣。通過將木馬程序植入網頁、軟件來竊取用戶算力,此外,行業內部有些服務提供商本身也是挖礦木馬泛濫現象的“幫兇”。[2018/5/2]

而后,攻擊者通過遠控木馬控制中電腦,下載挖礦木馬,這些電腦隨即淪為“礦工”。

從手法上看,這是一場在社交網絡上傳播的無差別攻擊。

騰訊御見總結了部分釣魚攻擊文件名,包括“某公司被襲擊”、“小姐姐視頻”、“會員資料”及“變聲器”等。這些抓人眼球的文件名全部與加密貨幣行業沒有直接關聯,中電腦的主人在出于獵奇心理點擊后,就可能成為幫助黑產團伙賺錢的“黑勞工”。

騰訊最新安全輿情:加密貨幣暴漲催活挖礦木馬 攻擊勒索損失巨大:騰訊安全聯合實驗室反病實驗室發布最新的《二月安全輿情報告》,報告顯示數字加密貨幣的持續火爆帶來挖礦木馬數量急劇增加,最高熱度2月份兩起較大規模的勒索軟件攻擊,分別針對了Ontario的兒童救助組織和薩克拉門托的投票記錄數據庫。據悉,Ontario兒童救助組織支付了5000美元贖回敏感數據。薩克拉門托投票記錄數據庫托管機構拒絕支付比特幣贖金,這意味著包含了1950萬個加州選民的53000條歷史選民記錄和個人信息被加密鎖定,或遭受泄露。[2018/3/15]

部分釣魚攻擊文件名

騰訊御見披露,病攻擊者非常狡猾。在挖礦木馬文件植入電腦后,該文件將偽裝成音頻設備公司“WavesAudio”,首次執行后,會用垃圾數據“增肥”到150MB,以此逃避殺軟件檢測。

礦機程序文件則被偽裝成顯卡制造商英偉達的驅動程序。一般來說,電腦用戶都認為英偉達的驅動是安全且必要的,不會隨意刪除,因此很難識破和處理。

目前,尚未得知上述黑產團伙通過“老虎木馬”挖的是什么幣。盡管該挖礦程序中出現了“laofubtc”字符,但加密行業人士認為,用電腦CPU挖比特幣的可能性不大,“現在早就過了電腦挖比特幣的時代,5000多臺電腦組成的分布式礦池,可能還不如幾十臺好的礦機。”

“灰熊”變異,黑產團伙作惡不斷

騰訊御見溯源查詢發現,“老虎”挖礦木馬的文件服務器baihes.com指向的IP為46.4.156.44。該IP在2018年就引起過安全人士的注意,當時一個名為“灰熊”的挖礦木馬BearMiner,其域名miner.gsbean.com也與上述IP直接相關。

騰訊御見推測,“灰熊”和“老虎”屬于同一團伙,“老虎”替代“灰熊”挖礦木馬,呈現了新的活躍趨勢。

2018年7月,深信服安全專家首次曝光了“灰熊”挖礦病。“灰熊”偽裝的方式與“老虎”異曲同工,能繞過主流的殺軟件,并且潛伏數月。

“灰熊”的危害性更強,據深信服統計,“灰熊”感染的主機近10萬臺,中主機多表現為異常卡頓,嚴重影響主機性能。

深信服將該病的危害等級劃分為“高危”,查殺難度為“難”。據披露,當時“灰熊”挖的幣主要是匿名幣門羅幣。與比特幣不同,門羅幣的挖礦門檻低,且容易上手,使用家用電腦便可通過CPU和顯卡來挖礦。

此外,由于所有的門羅交易都使用隱蔽地址來保護接收者的隱私,以致黑產團伙挖得的幣,難以追蹤去向。

根據深信服去年7月份的統計數據,“灰熊”病在當時挖了420個門羅幣。按當時927元的幣價換算,攻擊者通過木馬病非法挖礦所得超38萬元,而這花費的成本并不高。

在黑產圈,名為“大灰狼”的遠程控制木馬是較為流行的遠程控制工具,“老虎”病也正是通過這個遠控工具,在受害者的電腦中植入病。

據傳,“大灰狼”的原始作者已去世,但相關代碼已流落黑產圈,還開源共享起來。不同的病木馬團伙對其定制改造后,衍生出諸多變種,無形中減少了黑產團伙開發病的成本。

除了“灰熊”、“老虎”之外,這幾年,KingMiner挖礦木馬、BlueHero挖礦蠕蟲病、“快Go礦工”等木馬程序屢見不鮮。2018年底,湖南衡陽市局石鼓分局還曾破獲一起病挖礦案件,某計算機專業畢業生,通過給網吧電腦裝木馬,遠程挖礦獲利上億元。

“老虎”病入侵示意圖

在社交網絡發達的今天,人們每天都會接觸大量的信息,一不小心,就可能成為黑客的“挖礦苦力”。當你發現電腦突然出現嚴重卡頓的異常,你的電腦很可能在為別人緊鑼密鼓地創造不當利潤。

安全專家提示,互聯網用戶不要隨意打開來歷不明的文件。在點開文件之前,建議打開資源管理器文件夾選項,“查看已知文件的擴展名”。當發現文件圖標為Office、音樂、視頻文件,而文件的擴展名為“exe、com、pif、bat”時,即可立刻判斷為危險文件,應立即刪除,并使用殺軟件查殺。

區塊鏈和數字貨幣的興起,讓“挖礦”成為一個新興產業且逐漸繁榮。利益往往容易滋生罪惡,挖礦木馬、黑客盜幣、暗網交易等事件層出不窮,“黑產”也是這個新興行業的“硬幣背面”。

業內人士呼吁,在新技術、新行業初生之時,行業參與者應共同提升安全技術儲備,共同抵制黑客、黑產的作惡行為;專業的安全團隊不妨成立安全聯盟,向大眾普及基本的網絡安全常識,加強對新病的公示和預警,以免不了解加密貨幣的公眾淪為挖礦的“黑勞工”。

互動時間

你遭遇過挖礦木馬嗎?

Tags:MININE加密貨幣MINEGaming StarsLinera加密貨幣交易違法嗎知乎Mineplex

幣安幣
DeFi如何蠶食PoS安全性?_EFI

前言:由于加密資產在鏈上的流通是無須許可的,它更像是一個自由市場。那么,這意味著如果有更好的回報率,資產會流向回報率更高的地方.

1900/1/1 0:00:00
巴比特現場 | 中科院院士鄭志明:建立我國的國家主權區塊鏈基礎平臺迫在眉睫_區塊鏈

巴比特訊,12月7日-8日,由中國科學院學部主辦,中國信息通信研究院等單位聯合支持的“區塊鏈技術與應用”科學與技術前沿論壇在深圳舉行.

1900/1/1 0:00:00
比特幣礦場60日探訪實錄:直擊神秘的掘金天堂_比特幣價格

作者:中本匆 來源:深鏈DeepChain今年6月,邯鄲礦工趙冬陽和四個合伙人以2000元單臺的價格買了600臺二手礦,這些礦機當時日收益近萬元。不過短短半年后,日收益已不足2000元.

1900/1/1 0:00:00
畢馬威推出區塊鏈溯源平臺KMPG Origin,提高金融服務等多行業的透明度_區塊鏈

據Cointelegraph11月29日報道,全球四大會計師事務所之一的畢馬威正式在澳大利亞、中國和日本推出了一個基于區塊鏈的溯源平臺——KMPGOrigin.

1900/1/1 0:00:00
觀點 | 錢學寧:中央銀行貨幣發行若完全數字化,當前銀行電子賬務系統需作出巨大變革_科技股

作者:錢學寧 來源:中國金融雜志 編者注:原標題為《貨幣本質與數字貨幣解析》英國貨幣經濟學家勞倫斯·哈里斯指出:“貨幣是一種社會現象……不同類型的貨幣存在于不同的社會與經濟結構之中.

1900/1/1 0:00:00
瑞波公司完成對速匯金最后2000萬美元投資,總計投資5000萬美元_GRAM

大型匯款網絡公司速匯金宣布,基于區塊鏈的支付公司瑞波公司已經完成了最初的承諾,完成了最后一筆2000萬美元投資.

1900/1/1 0:00:00
ads