The Pirate Bay. Rozszerzenia kompatybilne z Chrome. Kanał Showtime należący do CBS. Co będzie następne dla tej nowej fali kopaczy działających w tle? Według zespołu ESET, serwery oparte na Windows Server 2003 R2, które nie otrzymały odpowiednich poprawek. Ostatnia operacja trwała trzy miesiące, a atakujący wygenerowali równowartość 63 tysięcy dolarów w Monero, jednej z najpopularniejszych kryptowalut obecnie.
Dżin uciekł z lampy, nie znajduję innego określenia. Kopanie kryptowalut stało się atrakcyjne nie tylko ze względu na obecną wartość monet, ale dlatego, że jest stosunkowo łatwe do przeprowadzenia. Narzędzia są open source, działają bardzo dobrze, a po kilku wcześniejszych poprawkach w pliku konfiguracyjnym reszta sprowadza się do podwójnego kliknięcia w plik wykonywalny. Usługi takie jak Coinhive umożliwiają kopanie, które można zintegrować z kodem dowolnej strony internetowej lub usługi online, i jak można było się spodziewać, ataki mające na celu instalowanie kopaczek w systemach działających 24/7 mnożą się. Kampanie celują w szeroką liczbę terminali pracujących z niską intensywnością i mimo że rozwiązania bezpieczeństwa bez trudu wykrywają koparki, odnoszą one duże sukcesy.
Najnowszy raport otrzymujemy od ESET, która wykryła operację rozpoczętą w maju. Atakujący nieznacznie zmodyfikowali wersję 0.8.2 open source'owego kopacza XMRig, który wykorzystuje zasoby procesora do generowania Monero (XMR). W zasadzie wstawili adres poolu wydobywczego, portfel, na który mają być przesyłane monety, oraz specjalne polecenie przerywające proces każdego konkurencyjnego kopacza. Rozprzestrzenienie było możliwe dzięki CVE-2017-7269, podatności odkrytej w marcu 2017 roku w usłudze WebDAV w Microsoft IIS 6.0, używanej przez Windows Server 2003 R2. Wszystkie wersje Windows 2003 zakończyły wsparcie rozszerzone w lipcu 2015 roku, ale istnieje poprawka.
Podsumowując, atak skupił się na niezabezpieczonych serwerach z Windows Server 2003 R2 i w ciągu trzech miesięcy wygenerował 414,98 XMR, które w momencie najwyższej wyceny były warte 63 000 dolarów. Dokładna liczba zainfekowanych serwerów nie jest znana, ale szacuje się ją na podstawie hashrate'u na setki serwerów. Moc wydobywcza kampanii spada, ponieważ XMRig nie ma żadnej trwałości i bardzo łatwo go usunąć, ale to tylko kwestia czasu, zanim wdrożą coś bardziej solidnego i ukrytego.
ESET