ΑρχικήSecurityΤο SilentCryptoMiner έχει μολύνει 2.000 Ρώσους χρήστες

Το SilentCryptoMiner έχει μολύνει 2.000 Ρώσους χρήστες

Μια νέα καμπάνια malware μολύνει χρήστες με το SilentCryptoMiner, ένα crypto miner που παρουσιάζεται σαν εργαλείο που παρακάμπτει internet blocks και περιορισμούς γύρω από διάφορες διαδικτυακές υπηρεσίες.

SilentCryptoMiner crypto miner malware

Σύμφωνα με τη ρωσική εταιρεία κυβερνοασφάλειας Kaspersky, αυτή η δραστηριότητα είναι μέρος μιας ευρύτερης τάσης, όπου οι εγκληματίες του κυβερνοχώρου αξιοποιούν εργαλεία Windows Packet Divert (WPD) για τη διανομή κακόβουλου λογισμικού, που παρουσιάζεται σαν προγράμματα παράκαμψης περιορισμών.

“Τέτοιο λογισμικό διανέμεται συχνά με τη μορφή archives με οδηγίες εγκατάστασης μέσω κειμένου, όπου οι προγραμματιστές συνιστούν την απενεργοποίηση λύσεων ασφαλείας, λόγω false positives“, ανέφεραν οι ερευνητές Leonid Bezvershenko, Dmitry Pikush και Oleg Kupreev. Έτσι, οι επιτιθέμενοι μπορούν να παραμείνουν σε ένα απροστάτευτο σύστημα χωρίς τον κίνδυνο εντοπισμού.

Δείτε επίσης: StaryDobry: Νέα malware καμπάνια μολύνει gamers με cryptominer

Αυτή η μέθοδος έχει χρησιμοποιηθεί για τη διανομή διαφόρων κακόβουλων προγραμμάτων. Στην πιο πρόσφατη καμπάνια, που έχει θέσει σε κίνδυνο περισσότερους από 2.000 Ρώσους χρήστες, διανέμεται το SilentCryptoMiner, ένα crypto miner που μεταμφιέζεται ως εργαλείο που υποτίθεται ότι παρακάμπτει τους περιορισμούς με βάση το deep packet inspection (DPI). Το πρόγραμμα είχε διαφημιστεί με τη μορφή συνδέσμου σε κακόβουλο archive, μέσω ενός καναλιού YouTube με 60.000 συνδρομητές.

Επίσης, κάποιοι χρήστες ανέφεραν τη διανομή μιας έκδοσης του ίδιου εργαλείου μέσω άλλων καναλιών Telegram και YouTube, τα οποία έχουν κλείσει τώρα.

Τα booby-trapped archives φαίνεται ότι περιέχουν ένα επιπλέον εκτελέσιμο αρχείο, με ένα από τα νόμιμα batch scripts να έχει τροποποιηθεί, ώστε να εκτελείται το binary μέσω PowerShell. Σε περίπτωση που το λογισμικό προστασίας από ιούς, που είναι εγκατεστημένο στο σύστημα, παρεμβαίνει στην αλυσίδα επίθεσης και διαγράφει το κακόβουλο binary, οι χρήστες βλέπουν ένα μήνυμα σφάλματος. Αυτό το μήνυμα τους προτρέπει να κατεβάσουν ξανά το αρχείο και να το εκτελέσουν αφού απενεργοποιήσουν τις λύσεις ασφαλείας.

Δείτε επίσης: Polyglot malware: Τι είναι και πώς να προστατευτείτε

Το εκτελέσιμο είναι ένα Python-based loader που έχει σχεδιαστεί για να ανακτά ένα κακόβουλο λογισμικό επόμενου σταδίου, ένα άλλο Python script, που κατεβάζει τελικά το SilentCryptoMiner miner payload. Σε αυτό το στάδιο, εδραιώνεται και το persistence, αλλά πρώτα γίνεται έλεγχος για το εάν εκτελείται σε sandbox.

Το SilentCryptoMiner έχει μολύνει 2.000 Ρώσους χρήστες

Το crypto miner, που βασίζεται στο open-source miner XMRig, περιέχει τυχαία blocks of data για να αυξήσει τεχνητά το μέγεθος του αρχείου στα 690 MB και τελικά να εμποδίσει την αυτόματη ανάλυση από λύσεις προστασίας από ιούς και sandboxes.

“Για stealth, το SilentCryptoMiner χρησιμοποιεί μια διεργασία hollowing για να εισάγει τον κώδικα εξόρυξης σε μια διαδικασία συστήματος (σε αυτήν την περίπτωση, dwm.exe)“, είπε η Kaspersky. “Το κακόβουλο λογισμικό μπορεί να σταματήσει την εξόρυξη όσο είναι ενεργές οι διαδικασίες που καθορίζονται στη διαμόρφωση. Μπορεί να ελεγχθεί εξ αποστάσεως μέσω ενός πίνακα web“.

Αυτή η καμπάνια είναι ιδιαίτερα επικίνδυνη επειδή εκμεταλλεύεται χρήστες που αναζητούν εργαλεία για να παρακάμψουν τους περιορισμούς, μια τακτική που διευκολύνει τους εισβολείς να διανείμουν το SilentCryptoMiner.

Δείτε επίσης: Το BackConnect malware συνδέει τα Black Basta και Cactus ransomware

Συμβουλές προστασίας

  • Αποφύγετε τη λήψη μη επαληθευμένου λογισμικού
  • Ελέγξτε την αυθεντικότητα του αρχείου
  • Διατηρήστε το σύστημα και το λογισμικό σας ενημερωμένα
  • Παρακολουθήστε το σύστημά σας για ύποπτες συμπεριφορές
  • Ενεργοποιήστε το τείχος προστασίας και χρησιμοποιήστε προγράμματα αποκλεισμού διαφημίσεων
  • Αποφύγετε cracked λογισμικό και δωρεάν λογισμικό από άγνωστες πηγές
  • Χρησιμοποιήστε μια ισχυρή, ενημερωμένη σουίτα ασφαλείας
  • Να είστε προσεκτικοί με τις επεκτάσεις προγράμματος περιήγησης

Πηγή: thehackernews.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS