木马来袭,五千台电脑沦为挖矿“黑劳工”_ATA:DappRadar

文:凯尔

来源:蜂巢财经

编者注:原标题为《五千台电脑沦为挖矿“黑劳工”!》

加密货币业兴起,不但带来一个新兴市场,也引诱来唯利是图的黑产团伙,其中之一是挖矿木马。

近日,腾讯安全御见威胁情报中心发文称,他们检测到通过社会工程术传播的“老虎”挖矿木马。攻击者将远控木马程序伪装成“火爆新闻”、“内容”等文件名,在网络上大肆传播,不慎点击者便会立即中招,电脑变得异常卡顿,沦为给黑产团伙挖矿的苦力。

据统计,“老虎”木马已感染超过5000台电脑。通过溯源发现,“老虎”的前身为2018年出现的“灰熊”木马,当时“灰熊”曾感染近10万主机,通过挖门罗币,获取了至少38万元的非法收入。

除了“灰熊”、“老虎”外,KingMiner、BlueHero、“快Go矿工”等木马挖矿程序屡见不鲜。有安全人士透露,由于部分木马已在黑产圈开源,作恶成本降低,病危害加剧,每个人都可能成为“受害者”。

腾讯安全威胁数据:8月份挖矿木马僵尸网络表现活跃:9月4日,腾讯安全威胁情报中心发文称,数据显示,2020年8月恶意病家族活跃情况有上升趋势,其中挖矿木马、僵尸网络、远控木马表现活跃。8月份,挖矿木马针对Linux系统的攻击依然严重。月初借助Muhstik僵尸网络传播的门罗币挖矿木马感染数千台Linux服务器,导致挖矿木马传播有上涨情况;8月末,新型挖矿木马家族MrbMiner通过SQL Server服务器弱口令爆破入侵,该木马会在Windows系统安装后门账户以便再次入侵,并且会监测任务管理器进程,当用户启动“任务管理器”进程查看系统时,挖矿进程会立刻退出,并删除相关文件,具有很强的反检测能力。[2020/9/4]

业内人士呼吁,在发展加密货币行业之时,行业建立者也应共同抵制作恶行为,加强安全普及,提升安全系数。

木马来袭,五千台电脑秒变“矿机”

公司文员赵路不耐烦地点击、移动鼠标,可鼠标箭头压根不听使唤,在电脑屏幕上龟速移动,画出一道道重影。

“永恒之蓝下载器木马”新增钓鱼邮件传播 利用用户机器挖矿门罗币获利:近期腾讯安全威胁情报中心检测到“永恒之蓝下载器木马”新增钓鱼邮件传播功能。“永恒之蓝”下载器木马在感染用户机器上运行后,会自动当前用户的邮箱通讯录并发送附件为urgent.doc的文档,该文档附带CVE-2017-8570漏洞(Office高危漏洞,又称沙虫二代)攻击代码。如果被攻击用户收到邮件并不慎打开文档,就可能触发漏洞执行Powershell命令下载mail.jsp。mail.jsp经过高度混淆,多次解密后可以看到其安装多个计划任务下载Powershell脚本执行,并使用了新的计划任务名:“Bluetea“蓝茶。“永恒之蓝”下载器木马自出现之后从未停止更新,从最初的PE样本攻击到后来转移为以Powershell无文件攻击方式躲避查杀,并且通过安装多个类型的计划任务进行持久化。在传播方式上,最初通过供应链攻击积累一批感染机器后,又不断利用”永恒之蓝”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法进行扩散传播,近期又增加了DGA域名攻击和钓鱼邮件攻击,其最终目的只为利用用户机器挖矿门罗币获利。(腾讯御见)[2020/4/3]

前一天,电脑还好好的,突然“变成了砖”,赵路很着急。他打开资源管理器,发现CPU占用率达到了97%,他并没有运行什么大型软件,反复重启多次,问题仍未解决。

分析 | 腾讯御见:上半年挖矿木马日均新增6万个样本:腾讯御见威胁情报中心今日发文称,随着比特币的飙升,推动整个数字加密货币价格回升,与币市密切相关的挖矿木马开始新一轮活跃。挖矿木马通过完成大量计算,来获得数字加密货币系统的“货币”奖励。在年初到3月份,挖矿木马最活跃,日产生挖矿木马样本在15万个左右;4月开始有所下降,到五月六月保持在日产生样本6万个左右。挖矿木马在数字虚拟币升温的时候会极速膨胀,在数字虚拟币遇冷时,也会缓慢降温。挖矿木马样本的总规模在所有病木马种类中占据较大比例,是近年来最常见的病类型。从2019年上半年的挖矿木马事件中发现,虽然新的挖矿木马家族出现数量不及2018年,但是某些家族出现了快速、持续更新版本的现象,这表明黑产人员并不是着眼于做“一锤子”买卖,而是转向持续运营和改进木马、快速迭代的思路。腾讯御见观察到挖矿木马的功能设计越来越复杂,在隐藏手法、攻击手法方面不断创新,与杀软厂商的技术对抗不断增强。因此,腾讯御见威胁情报中心认为2019年下半年大型已知的挖矿木马家族仍会持续出现变种,而新的挖矿木马也会不断出现。[2019/7/11]

遭遇电脑系统严重卡顿的赵路并不知道,此时电脑高速运转的CPU,正在进行大量计算来“挖矿”。这是一个离他认知有一些距离的产业——加密货币挖矿。在近十年的时间,该产业在一个还算不得庞大的币圈里流行。

动态 | 挖矿木马Zombieboy控制7万台电脑挖门罗币:据腾讯御见威胁情报中心消息,近期利用ZombieboyTools传播的挖矿木马家族有了最新活动,ZombieboyMiner(僵尸男孩矿工)木马的感染量约7万台电脑,监测数据表明该病非常活跃。在全国各地均有中电脑分布,广东、江苏、浙江位居前三。该团伙通过使用注册的二级C2域名进行自建矿池挖矿门罗币。[2018/10/24]

与赵路有相同遭遇的人不在少数。他们分布在北京、广东、上海、河南、山东等地,手中的一台台电脑开机即挖矿,挖来的币则落入了黑产团伙的钱包。

这些电脑感染了近期流行的一种木马病。腾讯安全御见威胁情报中心通过层层解剖发现,黑产团伙挖矿使用的自建矿池包含字符“laofubtc”,因此,他们将其命名为老虎挖矿木马。据腾讯御见统计,截至12月5日,老虎挖矿木马已感染超过5000台电脑。攻击者将远控木马程序伪装成“火爆新闻”、“内容”、“隐私资料”、“技巧”等文件名,通过社交网络发送到目标电脑,受害者双击查看文件后,会立刻被安装远程控制木马。

Evrial木马替换剪贴板复制的地址窃取比特币:最近一个名为Evrial的窃取新的的木马正在犯罪论坛上出售。该木马可以Evrial可以窃取浏览器cookie和存储的凭证,还可以改变复制到剪贴板上的比特币地址,从而导致比特币被转到错误的地址。由于很多人在转账前都会将收件地址复制到Windows剪贴板,因此任何通过桌面客户端或硬件钱包来转账的人都可能面临风险。现在用户最好的做法就是不要下载陌生人发送的邮件附件,避免点击网络上的恶意链接,并更新计算机上的杀软件。目前其他操作系统的用户似乎不受这种恶意软件的影响。[2018/1/24]

而后,攻击者通过远控木马控制中电脑,下载挖矿木马,这些电脑随即沦为“矿工”。

从手法上看,这是一场在社交网络上传播的无差别攻击。

腾讯御见总结了部分钓鱼攻击文件名,包括“某公司被袭击”、“小姐姐视频”、“会员资料”及“变声器”等。这些抓人眼球的文件名全部与加密货币行业没有直接关联,中电脑的主人在出于猎奇心理点击后,就可能成为帮助黑产团伙赚钱的“黑劳工”。

部分钓鱼攻击文件名

腾讯御见披露,病攻击者非常狡猾。在挖矿木马文件植入电脑后,该文件将伪装成音频设备公司“WavesAudio”,首次执行后,会用垃圾数据“增肥”到150MB,以此逃避杀软件检测。

矿机程序文件则被伪装成显卡制造商英伟达的驱动程序。一般来说,电脑用户都认为英伟达的驱动是安全且必要的,不会随意删除,因此很难识破和处理。

目前,尚未得知上述黑产团伙通过“老虎木马”挖的是什么币。尽管该挖矿程序中出现了“laofubtc”字符,但加密行业人士认为,用电脑CPU挖比特币的可能性不大,“现在早就过了电脑挖比特币的时代,5000多台电脑组成的分布式矿池,可能还不如几十台好的矿机。”

“灰熊”变异,黑产团伙作恶不断

腾讯御见溯源查询发现,“老虎”挖矿木马的文件服务器baihes.com指向的IP为46.4.156.44。该IP在2018年就引起过安全人士的注意,当时一个名为“灰熊”的挖矿木马BearMiner,其域名miner.gsbean.com也与上述IP直接相关。

腾讯御见推测,“灰熊”和“老虎”属于同一团伙,“老虎”替代“灰熊”挖矿木马,呈现了新的活跃趋势。

2018年7月,深信服安全专家首次曝光了“灰熊”挖矿病。“灰熊”伪装的方式与“老虎”异曲同工,能绕过主流的杀软件,并且潜伏数月。

“灰熊”的危害性更强,据深信服统计,“灰熊”感染的主机近10万台,中主机多表现为异常卡顿,严重影响主机性能。

深信服将该病的危害等级划分为“高危”,查杀难度为“难”。据披露,当时“灰熊”挖的币主要是匿名币门罗币。与比特币不同,门罗币的挖矿门槛低,且容易上手,使用家用电脑便可通过CPU和显卡来挖矿。

此外,由于所有的门罗交易都使用隐蔽地址来保护接收者的隐私,以致黑产团伙挖得的币,难以追踪去向。

根据深信服去年7月份的统计数据,“灰熊”病在当时挖了420个门罗币。按当时927元的币价换算,攻击者通过木马病非法挖矿所得超38万元,而这花费的成本并不高。

在黑产圈,名为“大灰狼”的远程控制木马是较为流行的远程控制工具,“老虎”病也正是通过这个远控工具,在受害者的电脑中植入病。

据传,“大灰狼”的原始作者已去世,但相关代码已流落黑产圈,还开源共享起来。不同的病木马团伙对其定制改造后,衍生出诸多变种,无形中减少了黑产团伙开发病的成本。

除了“灰熊”、“老虎”之外,这几年,KingMiner挖矿木马、BlueHero挖矿蠕虫病、“快Go矿工”等木马程序屡见不鲜。2018年底,湖南衡阳市局石鼓分局还曾破获一起病挖矿案件,某计算机专业毕业生,通过给网吧电脑装木马,远程挖矿获利上亿元。

“老虎”病入侵示意图

在社交网络发达的今天,人们每天都会接触大量的信息,一不小心,就可能成为黑客的“挖矿苦力”。当你发现电脑突然出现严重卡顿的异常,你的电脑很可能在为别人紧锣密鼓地创造不当利润。

安全专家提示,互联网用户不要随意打开来历不明的文件。在点开文件之前,建议打开资源管理器文件夹选项,“查看已知文件的扩展名”。当发现文件图标为Office、音乐、视频文件,而文件的扩展名为“exe、com、pif、bat”时,即可立刻判断为危险文件,应立即删除,并使用杀软件查杀。

区块链和数字货币的兴起,让“挖矿”成为一个新兴产业且逐渐繁荣。利益往往容易滋生罪恶,挖矿木马、黑客盗币、暗网交易等事件层出不穷,“黑产”也是这个新兴行业的“硬币背面”。

业内人士呼吁,在新技术、新行业初生之时,行业参与者应共同提升安全技术储备,共同抵制黑客、黑产的作恶行为;专业的安全团队不妨成立安全联盟,向大众普及基本的网络安全常识,加强对新病的公示和预警,以免不了解加密货币的公众沦为挖矿的“黑劳工”。

互动时间

你遭遇过挖矿木马吗?

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:15ms0-6:640ms