La popularité de Coinhive a explosé grâce à la décision prise par The Pirate Bay d'activer un mineur en arrière-plan. Des centaines de portails ont décidé de suivre le même chemin, que ce soit de manière légitime ou en cachant complètement leurs intentions. Cependant, les responsables du service ont appris à leurs dépens qu'ils doivent renforcer leur sécurité. Un attaquant a réussi à entrer dans le fournisseur DNS de Coinhive en utilisant un ancien mot de passe qui n'a jamais été changé, et a redirigé les hachages vers un serveur privé pendant une période de six heures. On ne sait pas combien d'argent il a volé.

Coinhive piraté : un hacker a emporté tout ce qui a été miné pendant des heures
Coinhive

L'adoption de services en ligne comporte des risques. Une erreur de sécurité de la part de leurs administrateurs, et des millions de mots de passe apparaissent sur le Web. Un des exemples les plus récents et les plus frappants est l'attaque contre Yahoo!. Tous les comptes du fournisseur ont été compromis, et le pire est que les utilisateurs l'ont appris plusieurs années après les faits. En gros, aucun service n'est à l'abri, et cela inclut la nouvelle génération de mineurs JavaScript. La victime du moment est Coinhive, choisi par des portails comme The Pirate Bay pour obtenir du Monero.

Coinhive piraté : un hacker a emporté tout ce qui a été miné pendant des heures
Le vol de hachages a duré six heures

Dans la nuit du 23 octobre, les responsables de Coinhive ont détecté une entrée non autorisée dans le compte de leur fournisseur DNS, CloudFlare. L'attaquant a manipulé les enregistrements du domaine coinhive.com, dans le but de rediriger toutes les demandes de « coinhive.min.js » vers un serveur externe. Ce serveur contenait une version malveillante du fichier JavaScript qui a essentiellement permis le vol de hachages pendant une période de six heures. Comment ce hacker est-il entré dans Cloudflare ? Très simple : les administrateurs de Coinhive ont réutilisé les mêmes identifiants qui ont fuité lors de l'attaque de Kickstarter il y a deux ans. Les mots de passe de cette fuite étaient chiffrés, donc l'hypothèse pointe vers un mot de passe particulièrement faible, vulnérable à un processus de force brute.

Coinhive insiste sur le fait qu'aucune information personnelle n'a été volée, et l'étape suivante est de mettre en place un système de compensation pour les utilisateurs affectés, en émettant un crédit de 12 heures basé sur la moyenne de leur hashrate journalier. C'est peut-être suffisant, mais il n'y a plus de doute : les mineurs en ligne sont une cible.

Annonce officielle :