门罗币XMR挖矿恶意软件正在利用希捷NAS设备进行传播

近日,Sophos专家发现了一种门罗币(Monero)XMR挖矿恶意程序Mal/Miner-C,Sophos称,2016年上半年已探测到超过170万的设备感染Mal/Miner-C恶意软件。

关于门罗币(XMR)

XMR是一种使用CryptoNote协议的虚拟币币种,并不是比特币的一个分支。CryptoNote 在2012年已经开发出来,当年已有Bytecoin使用CrytoNote技术,XMR是在2014年开发出来,可以预见CryptoNote技术已经非常成熟,该技术通过数字环签名提供更好的匿名性。这一条件满足了暗网中的犯罪分子对匿名性更高的要求。

2016年8月底,全球最大的在线毒品交易市场AlphaBay在Reddit上宣称,自9月1日起,平台将支持一种超级匿名的加密货币Monero。

Monero词语是引自于世界语,在世界语中的含义表示为货币,诞生于2014年4月。Monero没有使用比特币的代码,而是基于CryptoNote协议。如上所述,这一协议最早由Nicolas van Saberhagen在2012年公布。

Monero与比特币有一些共同特征,比如挖矿和区块链都是核心机制,但它有几个重大改进,能帮助用户在线保持匿名。

比特币用户通常使用单一的钱包地址,所有交易都会与它相关,对所有人可见。相比之下,Monero给每一笔交易都创建唯一地址,并生成私密的viewkey(读取密匙),仅接收者及得到密匙的人能看到完整交易信息。理论上,政府不可能窥探到任何信息。Monero还会自动将一笔交易与其它同类规模的交易混淆(mix coins),这又加了一层保护,让人无法从区块链中追踪。

Mal / Miner-C恶意软件通过FTP服务器扩散感染

安全公司Sophos的恶意软件研究人员发现并分析了一款新型的恶意软件Mal/Miner-C,旨在从受感染的设备中挖掘门罗币(XMR)。

专家还发现,新型恶意软件Mal/Miner-C正在利用希捷网络附加存储sh(network-attached storage),也就是NAS作为攻击向量。

但是,最有趣的特征还是 Mal/Miner-C 恶意软件通过FTP服务器来扩散自己。

研究者分析样本中包括一个称为tftp.exe,的模块,它能随机产生IP地址,并尝试利用预定义的登录凭证列表连接到IP地址中。

如果该恶意软件能够成功连接到FTP服务器中,它就会将自身复制到服务器中,并通过引用上传到服务器的恶意代码,注入代码会生成一个iframe框架,从而修改服务器内的html文件和php文件。

Sophos分析报告表示:

“如果嵌入式凭据能够成功连接到一个FTP服务器,它就会试图将它自己复制到服务器中,并修改现有的扩展名为.htm或.php的Web相关文件,企图进一步感染主机的访问者。如果找到带有上述扩展名的文件,恶意软件将注入源代码,创建一个iframe,引用文件名为info.zip 或 Photo.scr. ”。

当未知用户访问被感染网站时,他将看到弹出一个“保存文件”的对话框,一旦受害者顺势下载并打开其中的恶意软件,他们的PC机便会感染Mal / Miner-C恶意软件。

从上面的过程可以看到,Mal/Miner-C并未采用自动感染机制,而是需要用户手动执行恶意程序。因此,它通过从被攻击网站以及开放服务器上的下载来传播。

Mal/Miner-C恶意程序感染情况

Sophos数据显示,2016年上半年已经探测到了超过170万的设备感染Mal/Miner-C恶意软件,在受感染的系统中,大多数是在多个目录下运行该恶意软件多个副本的FTP服务器。

专家们将调查重点放在寻找易受感染的设备上,他们使用了一款名为Censys的搜索引擎来扫描全球300万台FTP服务器。

随后研究人员尝试使用扫描脚本匿名连接到FTP服务器中,试图找到存在“ 写入权限的匿名FTP。

统计结果如下:

原始列表中的FTP服务器IP总数:2,932,833;

测试期间活跃的FTP服务器数:2,137,571;

允许匿名远程访问的活跃服务器数:207,110;

激活写入权限的活跃服务器数:7,263;

存在Mal/Miner-C恶意软件的服务器数:5,137;

Mal/Miner-C恶意程序更易感染希捷Central NAS设备

Sophos专家还注意到,这类FTP服务器大多都运行在希捷Central NAS设备上。这种特殊的NAS设备可以提供一个不能删除或无法禁用的公共文件夹来共享数据,攻击者将恶意软件上传至文件夹中,在用户发现文件夹的第一时间运行恶意软件。此外,如果设备的管理员启用了通向设备的远程连接,这台设备就允许任何人从互联网接入。

专家还对此次网络犯罪活动背后的收益进行分析,确定此次通过受感染的设备进行开采门罗币所带来的收益大约有86000美元。

本文转自d1net(转载)

时间: 2024-11-14 13:03:30

门罗币XMR挖矿恶意软件正在利用希捷NAS设备进行传播的相关文章

Samba漏洞CVE-2017-7494又被用于开矿 EternalMiner正在传播门罗币挖矿程序CPUminer

在去年9月,安全加报道过 门罗币XMR挖矿恶意软件Mal/Miner-C出现 .昨天卡巴斯基安全专家确认,门罗币再次现身,这次攻击发起方开始利用CVE-2017-7494漏洞SambaCry传播 门罗币 挖矿程序CPUminer,独立安全研究人员Omri Ben Bassat‏同样观察到了这次攻击,并将其命名为"EternalMiner". Samba漏洞CVE-2017-7494 SambaCry 5月底, Samba开发项目组修补了一为时7年的远程代码执行(RCE)漏洞 ,该漏洞影

研究人员发现某个利用Samba漏洞感染Linux的挖矿恶意软件

前段时间开始在全球范围内爆发的 WannaCry 蠕虫勒索病毒已是迄今为止感染规模最大的勒索软件攻击事件.其受害者遍布全球 150 多个国家和地区并且包含大量的个人和企业甚至是医院和政府办公部门等事业性机构.不过同期Linux操作系统中的类似服务Samba也同样出现漏洞,恶意软件可以借助该漏洞直接感染Linux系统. 感染并不会勒索: 和WannaCry不同的是针对Linux版 Samba 漏洞传播的这个恶意软件并不会把用户的所有文件都加密来勒索.当恶意软件成功感染后会直接远程下载虚拟货币挖矿类

战地记者唐师曾:我用希捷NAS存储精彩

   他,曾独自进入战火纷飞的黎巴嫩.伊拉克.利比亚.以色列.巴勒斯坦--,拍摄了大量珍贵的影像资料;他,独家采访过沙龙.拉宾.曼德拉等军政要人,让我们进一步了解了政要们鲜为人知的一面;他,曾在孤立无援的情况下驾车从北京成功驶抵珠峰大本营;独自驾大吉普从北京出发,经新疆进入巴基斯坦.阿富汗.印度.尼泊尔.翻越喜马拉雅山穿过西藏回到北京;从北京驾车穿越哈萨克斯坦.吉尔吉斯坦.乌兹别克斯坦.俄罗斯.土耳其.希腊.意大利到达罗马--他代表中国应邀参加诺曼底登陆60周年.诺曼底登陆70周年,采访第一次世

悄然崛起的挖矿机僵尸网络:打服务器挖价值百万门罗币

本文讲的是悄然崛起的挖矿机僵尸网络:打服务器挖价值百万门罗币, 第一部分 背景 一种利用被入侵服务器进行门罗币挖矿的僵尸网络,该僵尸网络控制的服务器数量高峰时单日达到两万多台.僵尸网络建立初期利用"永恒之蓝"漏洞攻击武器入侵一定数量的计算机并以此作为僵尸网络发展的基础,之后这些计算机扫描其他计算机的1433端口(msSQL服务端口),尝试爆破目标计算机的msSQL服务,一旦爆破成功则登陆SQL Server执行恶意代码.目标计算机被僵尸网络控制之后同样会通过1433端口入侵其他计算机,

新一代僵尸网络肆虐 一不小心就会沦为门罗币挖矿机!

最近,360互联网安全中心监测到一种利用被入侵服务器进行门罗币挖矿的僵尸网络,该僵尸网络控制的服务器数量高峰时单日达到两万多台.不法分子通过控制这些服务器来实现挖矿,以此牟取暴利.目前,360已经率先破解该僵尸网络的运行模式,并能有效拦截查杀此类攻击. 僵尸网络建立初期,利用"永恒之蓝"病毒的漏洞攻击武器,入侵一定数量的计算机并以此作为发展基础.之后这些"僵尸"计算机通过再扫描并爆破感染其他电脑,不断扩大僵尸网络控制范围而被入侵的"僵尸"计算机不

恶意软件“八月”利用powershell进行无文件感染

本文讲的是 恶意软件"八月"利用powershell进行无文件感染,Proofpoint安全研究专家提醒,一种叫做"八月"(August)的新型窃取信息恶意软件正利用Windows powershell脚本进行无文件感染并通过Word文档传播. 这个恶意软件是由高度个性化的TA530为载体来传播的,研究者表示,"八月"传播的目标是零售商的客服.管理人员,窃取目标计算机当中的认证信息与敏感文件. 为了保证感染成功,攻击者会在邮件标题中会提到目标公司

趋势科技:恶意软件利用Linux CGI 漏洞进行传播

本文讲的是趋势科技:恶意软件利用Linux CGI 漏洞进行传播, Linux一直是企业平台和物联网制造商的首选操作系统,基于Linux的设备也被不断部署在许多不同行业的智能系统中,不过随着其广泛使用,我们也看到了以Linux为攻击目标的安全威胁数量正在快速上升.我们以前报告了2016年一系列的Linux威胁,其中最引人注目的是Mirai恶意软件. 最近检测到的一个针对Linux ARM的恶意软件ELF_IMEIJ.A(趋势科技检测并标记为ELF_IMEIJ.A).ELF_IMEIJ.A利用了A

比特币从囤币到挖矿 催生隐秘产业链

硅谷网讯 今年4月,国内媒体曾兴起有关比特币的第一次讨论,不到三个月时间,比特币在中国的热潮迅速蔓延,并从最初的挖矿.囤币发展为涵盖交易.芯片矿机制造.挖矿托管服务.基金投资等一系列环节在内的产业链条,催动中国成为全球最大的比特币生产及交易市场. 从诞生之日起,全球在比特币产业的投入已经超过几十亿美元,但比特币的产出规模并不会与投入保持正比.由于与政府发行货币的"玩法"不同,比特币永远不会有"增发"情况发生,其货币总量按照设计预定的速率逐步增加,但增加速度会逐步放缓

恶意程序感染希捷NAS硬盘,疯狂挖矿近51万元

恶意程序变种Mal/Miner-C (aka PhotoMiner)正在感染联网的Seagate Central NAS设备,然后利用被感染的硬盘感染连接的电脑去挖Monero数字货币. Mal/Miner-C利用了希捷NAS硬盘的设计缺陷将其置入到公共数据文件夹.希捷NAS硬盘允许用户从本地网络访问,如果管理员允许远程访问用户也可以从互联网上访问. NAS硬盘有一个公共文件夹,允许任何用户访问,其中包括匿名非登录用户,它无法被删除.Miner-C将自己拷贝到互联网上能找到的希捷NAS硬盘的公共