Hacker infizieren Hunderte von Windows-Servern, um Kryptowährungen zu schürfen
Monero

The Pirate Bay. Chrome-kompatible Erweiterungen. Der Showtime-Sender von CBS. Was kommt als Nächstes in dieser neuen Welle von Hintergrund-Minern? Laut den Leuten von ESET, sind es Server mit Windows Server 2003 R2 die nicht die entsprechenden Patches erhalten haben. Die letzte Operation blieb drei Monate lang aktiv, und die Angreifer erzeugten den Gegenwert von 63.000 US-Dollar in Monero, einer der derzeit beliebtesten Kryptowährungen.

Mining im Verborgenen

Der Geist ist aus der Flasche entkommen, mir fällt keine andere Beschreibung ein. Das Krypto-Mining ist nicht nur wegen des aktuellen Werts der Münzen attraktiv geworden, sondern auch, weil es relativ einfach durchzuführen ist. Die Werkzeuge sind Open Source, funktionieren sehr gut, und mit ein paar Anpassungen in einer Konfigurationsdatei reduziert sich der Rest darauf, auf seine ausführbare Datei zu doppelklicken. Dienste wie Coinhive ermöglichen Mining, das in den Code jeder Webseite oder jedes Online-Dienstes integriert werden kann, und wie zu erwarten war, vermehren sich die Angriffe zur Installation von Krypto-Minern auf 24/7-Systemen. Die Kampagnen zielen auf eine große Anzahl von Terminals, die mit geringer Intensität arbeiten, und obwohl die Sicherheitslösungen die Miner ohne große Mühe erkennen können, haben sie großen Erfolg.

Hacker infizieren Hunderte von Windows-Servern, um Kryptowährungen zu schürfen
Befehle zum Beenden von Prozessen, die Adresse des Pools, Teile des Wallets und verschiedene XMRig-Modifikatoren im Code

Die Entdeckung von ESET

Der neueste Bericht erreicht uns über ESET, das eine im Mai begonnene Operation entdeckt hat. Die Angreifer haben die Version 0.8.2 des Open-Source-Miners XMRig leicht modifiziert, der die Prozessorressourcen nutzt, um Monero (XMR) zu erzeugen. Im Wesentlichen haben sie die Adresse des Mining-Pools, die Wallet, an die die Münzen übertragen werden sollen, und einen speziellen Befehl eingefügt, der den Prozess jedes anderen konkurrierenden Krypto-Miners unterbricht. Die Bereitstellung war dank CVE-2017-7269 möglich, einer im März 2017 entdeckten Sicherheitslücke im WebDAV-Dienst von Microsoft IIS 6.0, der von Windows Server 2003 R2 verwendet wird. Alle Versionen von Windows 2003 beendeten ihren erweiterten Support im Juli 2015, aber es gibt einen Hotfix.

Hacker infizieren Hunderte von Windows-Servern, um Kryptowährungen zu schürfen
414.98 XMR bezahlt. Der Preis von Monero ist stark gefallen, aber es sind immer noch 40.000 Dollar...

Zusammenfassend konzentrierte sich der Angriff auf ungeschützte Windows-Server-2003-R2-Server und produzierte innerhalb von drei Monaten 414.98 XMR, das bei seiner höchsten Bewertung 63.000 US-Dollar erreichte. Die genaue Anzahl der infizierten Server ist unbekannt, aber anhand der Hashrate wird geschätzt, dass es Hunderte von Servern erreicht hat. Die Mining-Leistung der Kampagne nimmt ab, da XMRig keinerlei Persistenz besitzt und sehr einfach zu entfernen ist, aber es ist nur eine Frage der Zeit, bis sie etwas Robusteres und Heimlicheres implementieren.

ESET