比特幣暴漲引發挖礦木馬成倍增長,企業如何衝破「木馬圍城」?

2021-01-19 騰訊安全

受比特幣暴漲影響,各類數字虛擬幣市值均有大幅增長。而虛擬貨幣繁榮背後,黑色數字產業鏈卻早已將方向轉向「挖礦」領域,挖礦木馬仍是企業伺服器被攻陷後植入的主要木馬類型。

近日,騰訊安全威脅情報中心態勢感知系統提供的數據結果顯示,針對雲主機的挖礦木馬樣本量明顯上漲,挖礦團夥控制的IP、Domain廣度以及雲上挖礦威脅數量也有較大程度上漲,挖礦木馬整體呈現成倍增長趨勢,給企業用戶雲主機安全帶來嚴重威脅。

虛擬幣暴漲背後 新老挖礦家族合力加大攻擊力度

受利益驅使,挖礦木馬視更多企業用戶為攻擊目標。從騰訊安全威脅情報中心態勢感知系統提供的數據可以看出,老牌挖礦家族目前十分活躍,並且會針對雲主機的系統和應用部署特性開發新的攻擊代碼。較為典型的就是SystemdMiner、H2Miner兩個挖礦團夥組合利用PostgreSQL的未授權訪問漏洞以及PostgreSQL提權代碼執行漏洞攻擊雲伺服器。這意味著,存在漏洞的伺服器可能同時被多個挖礦木馬團夥掃描入侵,如果不同挖礦木馬火力全開同時挖礦,伺服器就有徹底癱瘓的風險。

與此同時,新的挖礦團夥同樣層出不窮。其中,挖礦家族z0Miner在2020年11月2日被發現利用Weblogic未授權命令執行漏洞進行攻擊,當次攻擊是在Weblogic官方發布安全公告(2020.10.21)之後的15天之內發起,這也從側面反映出挖礦木馬團夥對於新漏洞武器的快速響應。

以上挖礦行為歸根結底是由於部分主機未對系統進行合理的訪問策略控制,導致其存在較多的安全缺陷,不法黑客團夥趁機大規模入侵伺服器並植入挖礦木馬,再利用被控主機系統的計算資源挖礦數字加密貨幣獲利。

攻擊手段再升級殭屍網絡助長挖礦木馬蔓延之勢

在以往的認知當中,清除惡意軟體就意味著主機安全威脅的消失。但今天的殭屍網絡不同於此,它由主機之外的組件組成,對它來說,消除惡意軟體和修復被感染的機器並不會令其被完全清除。一個殭屍網絡可以有多個惡意軟體家族,且多個惡意軟體家族可以是不同殭屍網絡的成員。因此,當殭屍網絡也加入挖礦陣營,企業用戶面臨的安全風險也隨之加大。

同時,經過長期演變,挖礦木馬團夥的「挖礦」手段也越發成熟。騰訊主機安全系統就曾經檢測到Prometei殭屍網絡和TeamTNT挖礦木馬針對雲伺服器的攻擊,其中TeamTNT挖礦木馬已經完成了變種更新,而Prometei殭屍網絡變種則是針對Linux系統進行攻擊,通過SSH弱口令爆破登陸伺服器,之後安裝殭屍木馬uplugplay控制雲主機並根據C2指令啟動挖礦程序。新變種對數據回傳和橫向移動的模塊代碼進行升級優化,表明黑產團夥正在繼續改進木馬功能模塊,有危害擴大跡象。

挖礦木馬作為目前主機面臨的最普遍威脅之一,是檢驗企業安全防禦機制、環境和技術能力水平的關鍵。如何有效應對此類安全威脅,並在此過程中促進企業網絡安全能力提升,應成為企業安全管理人員與網絡安全廠商的共同目標。

安全對抗加劇 阻斷源頭是根本

挖礦木馬成倍增長,高危漏洞頻繁爆出,當前安全形勢不容輕視。隨著安全對抗不斷升級,網絡攻擊將進一步加劇,特別是企業的業務上雲會導致攻擊面增加,使得安全環境更加複雜。為此,騰訊安全專家提醒企業提高對網絡攻擊的重視程度,加大對挖礦木馬的防護力度,構建更為牢固的信息安全防線。

騰訊安全專家建議,對於Linux伺服器SSH、Windows SQL Server等主機訪問入口設置高強度的登錄密碼;對於Redis、Hadoop Yarn、Docker、XXL-JOB、Postgres等應用增加授權驗證,對訪問對象進行控制;如果伺服器部署了Weblogic、Apache Struts、Apache Flink、ThinkPHP等經常曝出安全漏洞的伺服器組件,應密切關注相應組件官方網站和各大安全廠商發布的安全公告,根據提示及時修復相關漏洞,將相關組件升級到最新版本。

同時,騰訊安全還針對當前安全形勢打造了一系列解決方案。騰訊主機安全系統和雲防火牆(CFW)都支持查殺相關流行挖礦木馬程序及其利用的RCE漏洞、未授權訪問漏洞、弱口令爆破攻擊檢測,能夠提供雲上終端的防毒殺毒、防入侵、漏洞管理、基線管理等;騰訊雲安全運營中心能夠為客戶提供漏洞情報、威脅發現、事件處置、基線合規、及洩漏監測、風險可視等能力。企業可以通過部署相應安全產品阻斷挖礦木馬攻擊,提升安全防禦能力。

相關焦點

  • 比特幣市值飆升,催生Golang語言編寫的挖礦木馬圍攻雲主機
    一、背景 受近期比特幣暴漲帶動數字虛擬幣整體市值飆升影響,挖礦木馬十分活躍。騰訊安全威脅情報中心檢測到利用Redis未授權訪問漏洞直接寫入計劃任務,下載用golang語言編寫的挖礦木馬下載器superman,根據挖礦算力推測該團夥已控制約1萬臺失陷系統進行門羅幣挖礦。
  • 騰訊提醒:遊戲私服傳播挖礦木馬!超5000臺電腦中招
    5月21日,據騰訊官方消息, 近日,騰訊安全威脅情報中心檢測到黑產通過某網路遊戲私服傳播挖礦木馬和遠程控制木馬,已有超5000臺電腦中招,騰訊安全提醒企業及個人用戶提高警惕,採用專業安全產品進行防護。  據了解,在傳播過程中,木馬會偽裝成遊戲保護進程TQAT.exe,以增強隱蔽性。
  • 我們一直說的病毒和木馬,究竟有啥區別呢?
    永恆之藍「勒索病毒」 木馬病毒: 木馬病毒源自古希臘特洛伊戰爭中著名的「木馬計」而得名,這裡的話可自行百度。「木馬」程序與一般的病毒不同,它不會自我繁殖,也並不「刻意」地去感染其他文件,但是它會修改註冊表、駐留內存、在系統中安裝後門程序、開機加載附帶的木馬。
  • 挖礦收入猛漲!比特幣礦機價格翻倍仍供不應求 供應短缺引發競購戰
    挖礦收入猛漲!比特幣礦機價格翻倍仍供不應求 供應短缺引發競購戰  Evelyn Zhang • 2021-01-10 09:49:15 來源:前瞻網 E1790G0
  • 騰訊安全:弱口令密碼再遭爆破 新型木馬瞄準企業SQL資料庫下手
    攻擊者掃描SQL伺服器,爆破成功後根據系統環境在被攻陷伺服器內植入安裝多個遠程控制木馬,且創建多個管理員用戶,對企業業務系統的運行和機密數據信息安全造成極大威脅。據監測數據顯示,目前攻擊者已控制數百臺伺服器和網站。目前,騰訊御點終端安全管理系統已全面攔截並查殺該作惡團夥。
  • 騰訊安全:永恆之藍下載器木馬「藍茶」借疫情設圈套 多家企業已中招
    日前,騰訊安全威脅情報中心檢測發現,永恆之藍下載器木馬再度升級,新增郵件蠕蟲傳播能力,木馬在中招用戶機器上運行後,會自動向其通訊錄聯繫人發起二次攻擊,危害極大,目前已有大量知名企業被感染。騰訊安全提醒企業注意防範,及時安裝相關補丁,並啟用安全軟體防禦攻擊,避免重大安全事故發生。
  • 騰訊安全:永恆之藍下載器木馬「藍茶」借疫情設圈套,多家企業已中招
    日前,騰訊安全威脅情報中心檢測發現,永恆之藍下載器木馬再度升級,新增郵件蠕蟲傳播能力,木馬在中招用戶機器上運行後,會自動向其通訊錄聯繫人發起二次攻擊,危害極大,目前已有大量知名企業被感染。騰訊安全提醒企業注意防範,及時安裝相關補丁,並啟用安全軟體防禦攻擊,避免重大安全事故發生。
  • 距比特幣減半不足三個月,選擇什麼樣的雲算力平臺挖礦最賺錢?
    2020年五月份,比特幣將迎他的第三次減半。從減半的歷史數據來看,比特幣的每一次減半無一例外都伴隨著一波爆炸性的大牛市。2012年比特幣第一次減半,價格從12美元一枚暴漲至頂點時為1200美元漲幅10000%,也就是整整100倍的收益。2016年比特幣第二次減半,價格從630美元附近啟動,最高時價格為20000美元,漲幅為3300%也就是33倍的溢價。
  • 永恆之藍下載器木馬再度升級,新增「疫情」釣魚郵件傳播能力
    日前,騰訊安全威脅情報中心檢測發現,永恆之藍下載器木馬再度升級,新增郵件蠕蟲傳播能力,木馬在中招用戶機器上運行後,會自動向其通訊錄聯繫人發起二次攻擊,危害極大,目前已有大量知名企業被感染。騰訊安全提醒企業注意防範,及時安裝相關補丁,並啟用安全軟體防禦攻擊,避免重大安全事故發生。
  • 安全團隊發現新的木馬病毒,目標是加密貨幣錢包,小心不要中招
    安全專家組成的Zscaler團隊ThreatLabZ已將該惡意軟體識別為RAT病毒(遠程訪問木馬),並將其命名為InnfiRAT。惡意軟體持續增長惡意軟體利用後門獲得未經授權的訪問,對計算機和其他電子設備繼續構成巨大的威脅。網絡安全公司Malwarebytes Labs在其2019年的惡意軟體狀態報告中強調,兩大惡意軟體類別包括密碼破解和木馬。
  • 「驅動人生」木馬2小時感染10萬電腦 騰訊電腦管家已精準查殺
    中新經緯客戶端12月15日電 12月14日下午,騰訊電腦管家監測發現,一款通過「驅動人生」升級通道,並同時利用「永恆之藍」高危漏洞傳播的木馬突然爆發,僅2個小時受攻擊用戶就高達10萬。騰訊電腦管家可精準攔截該病毒攻擊,管家團隊也將持續跟蹤該款病毒並同步相關信息。
  • 感受旋轉木馬的浪漫,樂高創意系列10257旋轉木馬
    無數女孩的夢想樂高為了達成那些不方便乘坐旋轉木馬的女孩想當公主的心願,早在2009年就曾推出過編號為10196的旋轉木馬(Grand Carousel)顆粒數達到了3263顆,並且包含9個人仔,當時售價249.99美元,由於設計精美,且自帶動力裝置
  • 曾利用驅動人生升級通道傳播的木馬下載器攻擊方法再次升級
    一、概述御見威脅情報中心1月25日再次監測到曾利用驅動人生升級通道傳播的木馬下載器攻擊方法再升級。本次升級主要變化在於攻擊模塊,木馬在之前的版本上,新增計劃任務「DnsScan」,在其中將永恆之藍攻擊模塊C:\Windows\Temp\svchost.exe設置為木馬執行當天7:05開始,之後每個一小時執行一次。
  • 上海木馬工業產品設計
    聚焦真正的價值本協會副會長單位上海木馬工業產品設計有限公司創立於2002年,是中國十佳工業設計公司、上海設計創新示範企業。公司擁有多方位的聯動資源,除上海總部外,在深圳、北京、杭州、寧波等多個城市建設了設計中心,擁有超過300名設計師。
  • 木馬工業設計案例-服務機器人
    木馬設計為螺趣科技打造的「智能科技系列」小螺機器人。全新的設計理念,一體式設計,既保證工作效率也改善了外觀感受。配合統一的圓潤造型元素使整個產品更加親和宜用。這次找到木馬設計,希望通過工業設計的力量,為其娛樂機器人設計集創意、美感、品質於一體的全新娛樂機器人。 木馬幫助螺趣科技設計的娛樂機器人,在設計方面時尚的造型配合純金屬手柄,在國內同類產品中處於領先地位。同時遠銷歐洲德國荷蘭等大型賣場,銷量良好。小螺智慧機器人環境適應性,擁有智能語音交互,自動巡航功能,可用 於酒店迎賓,商場引導,銀行服務,展館嚮導,公司前臺等。
  • 銀行木馬 Dridex 首次躋身惡意軟體排行榜
    這揭示了網絡犯罪分子如何迅速改變其攻擊主題,試圖最大限度地提高感染率。Dridex是一種針對Windows平臺的複雜銀行惡意軟體,可通過發起垃圾郵件攻擊活動來感染電腦,並竊取銀行憑證及其他個人信息,以便實施欺詐性轉帳。在過去十年中,該惡意軟體進行了系統性更新和開發。
  • 《櫻花校園模擬器》旋轉木馬圖文教程 旋轉木馬玩法分享
    櫻花校園模擬器旋轉木馬我們應該怎麼玩呢,其實旋轉木馬的玩法與分析對於很多的夥伴們來說也是一個非常不錯與值得去看的問題哦,那麼現在就讓我們一起來看看旋轉木馬的具體玩法還有合理解析吧,其實旋轉木馬的玩法還有推薦也是你們比較快核心的一個問題的哦,搞定吧,玩旋轉木馬就是你麼你的不錯旋轉,是不是很不錯的問題呢,希望可以幫助到你們去輕鬆搞定的任務的哦,一起了解一下才是關鍵
  • 常見的木馬與分類你知道幾種
    一般的來講,黑客在成功的攻擊了一個系統後,都會留下一個木馬或者後門程序,從而實現對這臺的控制和監視。所以木馬對於黑客來講,是非常重要的工具。正因如此,網絡上出現最多,讓人最頭疼的也就是這類木馬軟體。  對於黑客來講,掌握木馬使用技術是必須的;對於網絡管理員來講,有效的防範木馬也是重中之重。所以這一章是很重要滴。
  • 收益決定共識 雷神Thor礦工持續增長
    礦工推動區塊鏈技術發展,同時也成就了比特幣增長760萬倍的傳奇,包含了數以萬計的暴富故事。隨著礦工的不斷加入,比特幣網絡的挖礦困難度也在逐年增長。儘管今年比特幣區塊獎勵已減產到6.75 BTC /塊,礦工們挖礦的難度也在日益增加,但是礦工們仍可以通過確認交易每天獲得高達價值12萬美元的收入。
  • 釣魚網站源碼帶木馬,歡迎進入不知道如何被騙的技術詐騙2.0時代
    網站源碼藏「暗箭」,植入木馬「黑吃黑」在對網站源碼分析的過程中發現,該釣魚網站存在webshell,可以看出源碼供應商存在「黑吃黑「的行為。webshell是以asp、php、jsp等網頁文件形式存在的一種代碼執行環境。