Хакеры научились «ломать» Linux-сервера, чтобы добывать криптовалюту

17 янв 2018 11:40 #65254 от ICT
Атака и на Windows, и на Linux Эксперты по кибербезопасности компаний Check Point, Ixia и Certego выявили новый вредоносный майнер криптовалют под названием RubyMiner, атакующий серверы под управлением Windows и Linux. Кампания по распространению вредоноса началась около недели назад, и к настоящему моменту злоумышленники смогли заразить около 700 серверов. Исследователям удалось изучить Linux-версию RubyMiner. По данным исследователей Ixia, злоумышленники использовали утилиту для удаленного определения версий серверного ПО под названием p0f; если им удавалось найти серверы со старыми, давно не обновлявшимися версиями операционных систем, они запускали общеизвестные и общедоступные эксплойты для заражения серверов своим криптомайнером. На данный момент известно об эксплуатации следующих уязвимостей в Ruby on Rails, Microsoft IIS и пяти «дырах» в PHP. Эксперты Check Point смогли проанализировать методы заражения серверов под управлением Linux на основании данных, собранных из своих «медовых ловушек» (honeypots): код эксплойта содержит shell-команды, при заражении стираются все прежние задачи, выставленные программой-демоном cron, и создается новая, запускаемая раз в час и скачивающая с удаленного ресурса скрипт, этот скрипт записывается в файл robots.txt для разных доменов, скрипт скачивает и устанавливает модифицированную версию легитимного майнера XMRig Monero. http://filearchive.cnews.ru/img/news/2018/01/17/rubyminer600.jpg"> Новым криптомайнером RubyMiner заражены около 700 Linux- и Windows-серверов по всему миру Один из вредоносных доменов, используемых злоумышленниками (lochjol.com), уже попадал в поле зрения исследователей в 2013 г. Через него распространялось вредоносное ПО, причем использовалась та же уязвимость в Ruby on Rails - CVE-2013-0156, - что и сейчас. По-видимому, действует та же киберпреступная группировка. Дело о заброшенных серверах За первые две недели 2018 г. эксперты отметили уже минимум две кампании по распространению криптомайнеров на серверы. Например, PyCryptoMiner атакует серверы под Linux. Еще одна группировка «отличилась» атаками на серверы Oracle WebLogic. По мнению экспертов, преступники специально ищут серверы с давно устаревшим ПО - по сути, заброшенные, но все еще работоспособные серверы, администраторы которых давно забыли про них. «Распространители криминальных майнеров особенно заинтересованы в серверах, поскольку те обеспечивают более высокую, по сравнению с ПК, производительность, даже если серверы довольно старые, - говорит [b]Дмитрий Гвоздев[/b], генеральный директор компании «Информационные технологии будущего». - В то же время использование «заброшенных» серверов со старым ПО и без защиты позволяет продолжать криптомайнинг в течение длительного времени, а в этом преступники заинтересованы ничуть не меньше, чем в высоких вычислительных мощностях. На данный момент злоумышленники смогли заработать весьма скромные деньги - в электронных кошельках, чьи адреса «обслуживает» RubyMiner, исследователи насчитали криптовалюты всего на $540. Другая киберкриминальная группировка, использующая более новые эксплойты для заражения серверов WebLogic, с октября 2017 г. заработала несколько сотен тысяч долларов.[img]http://filearchive.cnews.ru/img/news/2018/01/17/rubyminer600.jpg"> Новым криптомайнером RubyMiner заражены около 700 Linux- и Windows-серверов по всему миру Один из вредоносных доменов, используемых злоумышленниками (lochjol.com), уже попадал в поле зрения исследователей в 2013 г. Через него распространялось вредоносное ПО, причем использовалась та же уязвимость в Ruby on Rails - CVE-2013-0156, - что и сейчас. По-видимому, действует та же киберпреступная группировка. Дело о заброшенных серверах За первые две недели 2018 г. эксперты отметили уже минимум две кампании по распространению криптомайнеров на серверы. Например, PyCryptoMiner атакует серверы под Linux. Еще одна группировка «отличилась» атаками на серверы Oracle WebLogic. По мнению экспертов, преступники специально ищут серверы с давно устаревшим ПО - по сути, заброшенные, но все еще работоспособные серверы, администраторы которых давно забыли про них. «Распространители криминальных майнеров особенно заинтересованы в серверах, поскольку те обеспечивают более высокую, по сравнению с ПК, производительность, даже если серверы довольно старые, - говорит Дмитрий Гвоздев, генеральный директор компании «Информационные технологии будущего». - В то же время использование «заброшенных» серверов со старым ПО и без защиты позволяет продолжать криптомайнинг в течение длительного времени, а в этом преступники заинтересованы ничуть не меньше, чем в высоких вычислительных мощностях. На данный момент злоумышленники смогли заработать весьма скромные деньги - в электронных кошельках, чьи адреса «обслуживает» RubyMiner, исследователи насчитали криптовалюты всего на $540. Другая киберкриминальная группировка, использующая более новые эксплойты для заражения серверов WebLogic, с октября 2017 г. заработала несколько сотен тысяч долларов.


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Россияне нашли Linux-троян, который берет в плен Raspberry Pi и заставляет добывать криптовалюту21.07Пятница, 09 июня 2017
    Фирменный троян АНБ нападает на серверы и заставляет их добывать криминальную криптовалюту16.22Среда, 05 июня 2019
    Найден легкий способ «ломать» Linux-системы. Закрыть «дыру» в ядре невозможно14.83Среда, 08 августа 2018
    Хакеры из России взломали сервера Dow Jones13.62Понедельник, 19 октября 2015
    В интернет вернулись «черви» — чтобы нелегально майнить криптовалюту13.04Среда, 07 февраля 2018
    Eset: хакеры майнят криптовалюту через браузеры российских пользователей12.88Понедельник, 18 сентября 2017
    Хакеры научились создавать ботнеты из легального ПО12.73Среда, 12 сентября 2018
    Хакеры научились лишать людей работы, взломав SAP12.59Четверг, 14 сентября 2017
    Хакеры научились взламывать компьютеры через беспроводные мыши12.46Четверг, 24 марта 2016
    Хакеры научились майнить криптовалюты через браузеры пользователей12.46Понедельник, 18 сентября 2017

    Мы в соц. сетях