Hackers infecteren honderden servers met Windows Server om cryptomunten te minen
Monero

The Pirate Bay. Chrome-compatibele extensies. De Showtime-keten van CBS. Wat is de volgende stap in deze nieuwe golf van achtergrondminers? Volgens de mensen van ESET zijn het servers op basis van Windows Server 2003 R2 die de juiste patches niet hebben ontvangen. De laatste operatie bleef drie maanden actief en de aanvallers genereerden het equivalent van 63.000 dollar in Monero, een van de cryptomunten die op dit moment het populairst is.

De geest is uit de fles ontsnapt, ik kan het niet anders omschrijven. Cryptomining is niet alleen aantrekkelijk vanwege de huidige waarde van de munten, maar ook omdat het relatief eenvoudig uit te voeren is. De tools zijn open source, werken erg goed, en met een paar aanpassingen vooraf in een configuratiebestand komt het erop neer dat je dubbelklikt op het uitvoerbare bestand. Diensten op het niveau van Coinhive maken mining mogelijk die in de code van elke website of online dienst kan worden geïntegreerd, en zoals te verwachten valt, nemen de aanvallen om cryptominers op 24/7-systemen te installeren toe. De campagnes richten zich op een groot aantal terminals die op lage intensiteit werken, en hoewel beveiligingsoplossingen miners zonder veel moeite weten te detecteren, hebben ze veel succes.

Hackers infecteren honderden servers met Windows Server om cryptomunten te minen
Opdrachten om processen te beëindigen, het adres van de pool, een deel van de wallet en diverse XMRig-modifiers in de code

Het laatste rapport komt via ESET, dat in mei een operatie ontdekte die was gestart. De aanvallers hadden versie 0.8.2 van de open source-miner XMRig enigszins aangepast, die de processorbronnen gebruikt om Monero (XMR) te genereren. In wezen voegden ze het adres van de mining-pool, de wallet waarnaar de munten moeten worden overgemaakt, en een speciaal commando toe dat het proces van elke andere concurrerende cryptominer onderbreekt. De uitrol was mogelijk dankzij CVE-2017-7269, een kwetsbaarheid die in maart 2017 werd ontdekt in de WebDAV-service van Microsoft IIS 6.0, gebruikt door Windows Server 2003 R2. Alle versies van Windows 2003 hebben hun uitgebreide ondersteuning in juli 2015 beëindigd, maar er is een hotfix.

Hackers infecteren honderden servers met Windows Server om cryptomunten te minen
414,98 XMR betaald. De prijs van Monero is flink gedaald, maar het blijft 40.000 dollar...

Samengevat was de aanval gericht op onbeschermde servers met Windows Server 2003 R2, en in drie maanden tijd produceerden ze 414,98 XMR, die op het hoogtepunt van de notering 63.000 dollar waard waren. Het exacte aantal geïnfecteerde servers is onbekend, maar op basis van de hashrate wordt geschat dat het om honderden servers gaat. De miningcapaciteit van de campagne neemt af omdat XMRig geen enkele vorm van persistentie heeft en heel gemakkelijk te verwijderen is, maar het is een kwestie van tijd voordat ze iets robuusters en sluipender implementeren.