
ATTENTION!
随着加密货币市值的一路飙升,恶意挖矿软件正在全球肆虐,打击此类挖矿活动已经成为近期整治的重点。去年以来,我国虚拟货币监管政策持续加码,清退“挖矿”活动与禁止相关业务活动双管齐下。国家发改委等11个部门印发《关于整治虚拟货币“挖矿”活动的通知》,要求加强虚拟货币“挖矿”活动上下游全产业链监管,严查严处国有单位机房涉及的“挖矿”活动。
接连的重拳出击,体现了国家对整治“挖矿”的决心。那么,一旦参与“挖矿”活动,或者是中招挖矿木马之后,企业会有多大损失呢?
什么是“挖矿”木马
虚拟货币“挖矿”是指依据特定算法,通过运算去获得虚拟的加密数字货币,常见的有比特币、以太坊币、门罗币、EOS 币等。
由于虚拟货币“挖矿”需要借助计算机高速运算,消耗大量资源,一些不法分子通过植入挖矿木马,控制受害者计算机进行虚拟货币“挖矿”。相比其他网络黑产,挖矿木马获利非常直接、非常暴利,挖矿木马攻击事件呈爆发式增长。
挖矿木马的危害
1、丢失算力,能耗成本巨大
“挖矿”需要一个庞大的计算系统,会导致组织的终端、服务器、网络设备等卡顿、CPU飚满,直接影响企业的正常业务往来。不仅企业整体算力大减,还会付出额外的电力成本和运维成本。数据显示,截至2020年,全球比特币“挖矿”的年耗电量大约是149.37太瓦时(1太瓦时为10亿度电),这一数字已经超过马来西亚、乌克兰、瑞典的耗电量,接近耗电排名第25名的越南。
2、点名通报,很有可能被“拉闸”
随着一系列针对虚拟货币“挖矿”活动整治文件和要求的发布,各省市区域相关单位已开始积极响应和开展行动,国内江苏、浙江、广东等省相继开展虚拟货币“挖矿”活动专项整治。而一旦被“通报”之后,如果 “屡教不改”,发电企业则有权利对你“拉闸断电”。
3、数据泄露,遭遇多重攻击
一些“挖矿”的主机还可能会被植入勒索病毒,携带APT攻击代码等,导致组织重要数据泄露,或者黑客利用已经控制的机器,作为继续对内网渗透或攻击其他目标的跳板,导致更严重的网络安全攻击事件发生。
挖矿木马全面进化
通过近年对重要远控木马的样本分析发现,挖矿木马已经获得全面进化,专业化攻击团队的网络武器级,成为信息安全的最大威胁之一,发现、防御挖矿木马的手段已经不再是单一的通过网络协议检测实现。
首先是数量。目前,全球共2700万的挖矿木马,并且每周按照2万个增长。其次,不仅老病毒出现频繁更新,而且还出现了多个新型挖矿木马,这其中包括通过WMI无文件挖矿实现双平台感染的病毒,利用“新冠病毒”邮件传播的LemonDuck无文件挖矿木马,以及借助“海啸”僵尸网络发动DDoS攻击的挖矿木马等等。
如何检测
一、系统排查
挖矿木马会占用CPU进行超频运算,从而占用主机大量的CPU资源,严重影响服务器上的其他应用的正常运行。黑客为了得到更多的算力资源,一般都会对全网进行无差别扫描,同时利用SSH爆破和漏洞利用等手段攻击主机。因此,可以从网络杀伤链分解,细致了大多数挖矿木马的攻击手段。
二、网络行为排查
01
重要辅助站点
通过与威胁情报指示器碰撞,定位流量报文中存在的挖矿威胁源,结合相关信息进行多方验证,精准定位矿池服务器,对外部矿池地址进行溯源分析;追踪主机可能被植入的挖矿木马病毒等。通过定位到的挖矿威胁源,进行持续监测抓包,获取主机与矿池进行通信的流量数据用于后续详细分析。
02
网络连接排查
03
流量分析
以门罗币为例,通过Suricata来检测其流量特征,进而发现流量中存在的挖矿行为。门罗币采用Cryptonight算法,公开提供的程序有xmr-stak,xmrig,claymore等关键词,借此分析检索主要流量请求中的特征行为。
04
漏洞与补丁信息
可重点关注下远程命令执行漏洞,如MS08-067、MS09-001、MS17-010(永恒之蓝)等。
三、可疑进程分析
01
进程名字异常与伪装
02
进程信息排查
03
模块空间检查
四、启动排查项
01
排查Logon启动项
检查是否登录的时候启动了异常的程序。
02
服务启动项
03
定时或计划任务
END


