门罗币xmr挖矿恶意软件正在利用希捷nas设备进行传播-k8凯发游戏

近日,sop" />
门罗币xmr挖矿恶意软件正在利用希捷nas设备进行传播
作者:freebuf.com 发布时间:2016-09-20

近日,sophos专家发现了一种门罗币(monero)xmr挖矿恶意程序mal/miner-c,sophos称,2016年上半年已探测到超过170万的设备感染mal/miner-c恶意软件。

关于门罗币(xmr)

xmr是一种使用cryptonote协议的虚拟币币种,并不是比特币的一个分支。cryptonote 在2012年已经开发出来,当年已有bytecoin使用crytonote技术,xmr是在2014年开发出来,可以预见cryptonote技术已经非常成熟,该技术通过数字环签名提供更好的匿名性。这一条件满足了暗网中的犯罪分子对匿名性更高的要求。

2016年8月底,全球最大的在线毒品交易市场alphabay在reddit上宣称,自9月1日起,平台将支持一种超级匿名的加密货币monero。

monero词语是引自于世界语,在世界语中的含义表示为货币,诞生于2014年4月。monero没有使用比特币的代码,而是基于cryptonote协议。如上所述,这一协议最早由nicolas van saberhagen在2012年公布。

monero与比特币有一些共同特征,比如挖矿和区块链都是核心机制,但它有几个重大改进,能帮助用户在线保持匿名。

比特币用户通常使用单一的钱包地址,所有交易都会与它相关,对所有人可见。相比之下,monero给每一笔交易都创建唯一地址,并生成私密的viewkey(读取密匙),仅接收者及得到密匙的人能看到完整交易信息。理论上,政府不可能窥探到任何信息。monero还会自动将一笔交易与其它同类规模的交易混淆(mix coins),这又加了一层保护,让人无法从区块链中追踪。

mal / miner-c恶意软件通过ftp服务器扩散感染

安全公司sophos的恶意软件研究人员发现并分析了一款新型的恶意软件mal/miner-c,旨在从受感染的设备中挖掘门罗币(xmr)。

专家还发现,新型恶意软件mal/miner-c正在利用希捷网络附加存储sh(network-attached storage),也就是nas作为攻击向量。

但是,最有趣的特征还是 mal/miner-c 恶意软件通过ftp服务器来扩散自己。

研究者分析样本中包括一个称为tftp.exe,的模块,它能随机产生ip地址,并尝试利用预定义的登录凭证列表连接到ip地址中。

如果该恶意软件能够成功连接到ftp服务器中,它就会将自身复制到服务器中,并通过引用上传到服务器的恶意代码,注入代码会生成一个iframe框架,从而修改服务器内的html文件和php文件。

sophos分析报告表示:

“如果嵌入式凭据能够成功连接到一个ftp服务器,它就会试图将它自己复制到服务器中,并修改现有的扩展名为.htm或.php的web相关文件,企图进一步感染主机的访问者。如果找到带有上述扩展名的文件,恶意软件将注入源代码,创建一个iframe,引用文件名为info.zip 或 photo.scr. ”。
当未知用户访问被感染网站时,他将看到弹出一个“保存文件”的对话框,一旦受害者顺势下载并打开其中的恶意软件,他们的pc机便会感染mal / miner-c恶意软件。

从上面的过程可以看到,mal/miner-c并未采用自动感染机制,而是需要用户手动执行恶意程序。因此,它通过从被攻击网站以及开放服务器上的下载来传播。

mal/miner-c恶意程序感染情况

sophos数据显示,2016年上半年已经探测到了超过170万的设备感染mal/miner-c恶意软件,在受感染的系统中,大多数是在多个目录下运行该恶意软件多个副本的ftp服务器。

专家们将调查重点放在寻找易受感染的设备上,他们使用了一款名为censys的搜索引擎来扫描全球300万台ftp服务器。

随后研究人员尝试使用扫描脚本匿名连接到ftp服务器中,试图找到存在“ 写入权限的匿名ftp。

统计结果如下:

原始列表中的ftp服务器ip总数:2,932,833;

测试期间活跃的ftp服务器数:2,137,571;

允许匿名远程访问的活跃服务器数:207,110;

激活写入权限的活跃服务器数:7,263;

存在mal/miner-c恶意软件的服务器数:5,137;
mal-miner-c-infections.jpg

mal/miner-c恶意程序更易感染希捷central nas设备

sophos专家还注意到,这类ftp服务器大多都运行在希捷central nas设备上。这种特殊的nas设备可以提供一个不能删除或无法禁用的公共文件夹来共享数据,攻击者将恶意软件上传至文件夹中,在用户发现文件夹的第一时间运行恶意软件。此外,如果设备的管理员启用了通向设备的远程连接,这台设备就允许任何人从互联网接入。

专家还对此次网络犯罪活动背后的收益进行分析,确定此次通过受感染的设备进行开采门罗币所带来的收益大约有86000美元。


网站地图