Sophos發現加密貨幣挖礦程式「MrbMiner」的幕後推手 專攻資料庫伺服器
Sophos是新一代網路安全的全球領導者,今天發表一篇有關MrbMiner的最新報告:《MrbMiner:繞過國際制裁的加密劫持》,並追踪到其起源並受控於一家位於伊朗的小型軟體開發公司。
MrbMiner是一個最近被發現的加密挖礦程式,它會鎖定服務網際網路的資料庫伺服器(SQL Server),並且下載並安裝一個加密挖礦程式。資料庫伺服器是非常吸引加密劫持者的目標,因為它們適用於資源密集的操作,因此具有強大的處理能力。
SophosLabs發現,攻擊者利用多種方法在目標伺服器上安裝惡意挖礦軟體,並將惡意挖礦程式裝載和設定檔封裝成故意命名錯誤的zip檔。
在挖礦程式的主要設定檔中,我們發現了一家位於伊朗的軟體公司的名稱。該網域連線到許多同樣包含挖礦程式副本的zip 檔。這些zip檔又會從其他網域依序被下載,其中一個是mrbftp.xyz。
SophosLabs威脅研究總監Gabor Szappanos表示:「從很多方面來說,MrbMiner的動作是大多數加密挖曠程式攻擊典型代表,而這些攻擊都是鎖定服務網際網路的伺服器。區別在於攻擊者已經更小心地隱瞞自己的身分。許多和挖礦程式有關的設定、網域和IP地址,都指向同一個來源:一家位於伊朗的小型軟體公司。
在這個勒索軟體攻擊代價不斐的時代,人們很容易將加密劫持視為一種騷擾而非嚴重的威脅,但這是錯誤的。加密劫持是一種無聲、無形的威脅,易於操作且很難偵測到。此外,一旦系統受到威脅,就會為其他威脅 (如勒索軟體) 打開大門。因此,重要的是中斷加密劫持的進行。請注意一些跡象,例如電腦速度和效能下降、用電量增加、設備過熱,以及對 CPU 的需求增加等。」
如需MrbMiner和其他網路威脅的更多資訊,請參見SophosLabs Uncut,Sophos研究人員會定期發布最新研究成果和突破性的發現,例如《Kingminer 加劇攻擊的複雜性》、《Lemon_Duck 加密挖礦程式會鎖定雲端應用程式和Linux》,以及《MyKings殭屍網路傳播令人頭痛》,《加密挖礦程式和Forshare惡意軟體》等。研究人員可以在 Twitter 上 @SophosLabs即時關注SophosLabs Uncut。
偵測和入侵指標
Sophos根據Troj/Miner-ZD特徵碼偵測到MrbMiner的加密挖礦程式樣本。其他危害指標已發布到SophosLabs Github。