黑客是如何利用你的瀏覽器進行挖礦的?

2021-01-08 IT168

  0×1 概述

  近期,千裡目安全實驗室監測到了一大批網站系統被惡意植入了網頁挖礦木馬,只要訪問者通過瀏覽器瀏覽被惡意植入了網頁挖礦木馬站點,瀏覽器會即刻執行挖礦指令,從而淪為殭屍礦機,無償的為網頁挖礦木馬植入者提供算力,間接為其生產虛擬貨幣,這是一種資源盜用攻擊。由於網頁挖礦木馬存在很廣的傳播面和很不錯的經濟效益,因此、廣受黑產團體的追捧,讓我們對它防不勝防!

  0×2 千裡百科

  區塊:在區塊鏈網絡上承載交易數據的數據包。它會被標記上時間戳和之前一個區塊的獨特標記。區塊頭經過哈希運算後會生成一份工作量證明,從而驗證區塊中的交易。有效的區塊經過全網絡的共識後會被追加到主區塊鏈中。

  區塊鏈:狹義來講,是一種按照時間序列將數據區塊以順序相連的方式組合成的一種鏈式數據結構,並以密碼學方式保證的不可篡改和不可偽造的分布式帳本。

  礦機:礦機是挖礦機器的簡稱,就是用於賺取數字貨幣的計算機,這類計算機一般有專業的挖礦晶片,多採用燒顯卡的方式工作,耗電量較大。個人計算機可以通過挖礦軟體來運行特定的算法產生算力(俗稱挖礦)來獲得相應數字貨幣。

  礦池:由於單一礦機想挖到一個塊的機率是非常小的,通過礦機聯合挖礦以提高几率。一個礦池的算力是很多礦機算力的集合,礦池每挖到一個塊,便會根據你礦機的算力佔礦池總算力的百分比,發相應的獎勵給到個體,也不會存在不公平的情況。

  挖礦:挖礦是反覆嘗試不同的隨機數對未打包交易進行哈希,直到找到一個隨機數可以符合工作證明的條件的隨機數,以構建區塊。如果一個礦工走運並產生一個有效的區塊的話,會被授予的一定數量的幣作為獎勵。

  錢包:錢包指保存數字貨幣地址和私鑰的軟體,可以用它來接受、發送、儲存你的數字貨幣。

  0×3 家族樣本分析

  千裡目安全實驗室通過持續對全網進行安全監測,發現近期有如下十種家族的網頁挖礦木馬的傳播比較活躍。詳情分析如下所示:

  1、Coinhive家族網頁挖礦木馬介紹:

  Coinhive是一個專門提供挖礦代碼的JS引擎,在被攻擊網站的網頁內嵌一段JS挖礦代碼,只要有人訪問被攻擊的網站,JS挖礦代碼就會通過瀏覽器上執行挖礦請求,佔用大量的系統資源,導致CPU資源利用率突然大幅度提升,甚至100%。在這過程中網站只是第一個受害目標,而網站的訪問者才是最終的受害目標。

  1.1、Coinhive家族網頁挖礦木馬代碼,如下所示:

  1.2、執行JS挖礦代碼前後的效果,如下圖所示:

  1.3、通過快捷鍵(Shift+ESC)來查看瀏覽器的任務管理器,發現正是剛打開的「XMR Mining Page」網站頁面佔用了98.4%的CPU資源,正在瘋狂的挖礦。如下圖所示:

  2、JSEcoin家族網頁挖礦木馬介紹:

  JSEcoin是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。但是與後者不同的是,JSECoin會將CPU使用率限制在15%至25%之間,並且始終顯示隱私聲明,為用戶提供退出選項(可選擇不提供運算服務)。

  2.1、JSEcoin家族網頁挖礦腳本代碼,如下所示:

  2.2、通過對JSEcoin挖礦代碼進行調試,發現執行完挖礦代碼後會持續接收到需要運算的任務,如下圖所示:

  2.3、通過進一步跟蹤運算過程,發現其通過WSS協議來獲取區塊的計算任務,然後將結果進行回傳效驗,校驗通過的會顯示OK標記。如下圖所示:

  3、CryptoLoot家族網頁挖礦木馬介紹:

  CryptoLoot是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。不過CryptoLoot平臺的佣金比Coinhive平臺的佣金低很多,這可以大大降低以挖礦為盈利目標的黑色產業鏈成本。

  3.1、CryptoLoot網頁挖礦腳本代碼,如下所示:

  3.2、CryptoLoot網頁挖礦腳本代碼參數介紹,如下所示:

  miner.min.js:為JS挖礦腳本。

  85e693dfe57edbdf8f53640b4c0b0d257513a504c503:為SiteKey,可以理解為JS挖礦引擎識別站點的唯一標識。

  threads(value):指挖礦運算所啟用的線程數量。這裡的值為3,即表示啟用3個線程進行挖礦運算。

  autoThreads(value):這裡的Value可以設置為true和false,當設置為true時,表示自動檢測用戶計算機上可用的CPU內核數量。

  throttle(value):這裡的value是設置線程閒置時間比例的。如果值為0,即表示不進行節流(即進行CPU滿載運算)。這裡的值為0.2即表示將在20%的時間內保持空閒狀態。

  4、DeepMiner家族網頁挖礦木馬介紹:

  DeepMiner是一個開源的JS挖礦項目,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。

  4.1、DeepMiner網頁挖礦腳本代碼,如下所示:

  4.2、DeepMiner網頁挖礦腳本同源分析:

  DeepMiner是一個已經被開源了的項目,通過分析,發現上面的挖礦腳本代碼為此開源項目修改而來(開源項目地址為:https://github.com/deepwn/deepMiner)。

  5、Webmine家族網頁挖礦木馬介紹:

  Webmine也是一個與Coinhive類似的JS挖礦引擎,在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。

  5.1、Webmine網頁挖礦腳本代碼,如下所示:

  5.2、訪問JS挖礦站點時,發現CPU使用率劇增,隨後退出對JS挖礦站點的訪問,發現CPU的使用率一下子就降下來了。如下圖所示:

6、AuthedMine家族網頁挖礦木馬介紹:

  AuthedMine也是一個與Coinhive類似的JS挖礦引擎,在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。

  6.1、AuthedMine網頁挖礦腳本代碼,如下所示:

  6.2、 AuthedMine網頁挖礦腳本與之前的幾種相比有比較大的改進,大致如下3點:

  設置了線程閒置時間比例,這樣不容易被礦機受害者發現和察覺。

  設置了挖礦設備類型,只對非行動裝置進行挖礦運算,防止手持終端設備被卡死。

  設置了挖礦運算時間,只挖礦4小時,避免長時間CPU過高而遭暴露。

  7、BrowserMine家族網頁挖礦木馬介紹:

  BrowserMine是一個與DeepMiner類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。

  7.1、BrowserMine網頁挖礦腳本代碼,如下所示:

  7.2、 執行JS挖礦代碼前後的效果,如下圖所示:

  8、Coinimp家族網頁挖礦木馬介紹:

  Coinimp是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。稍有不同的是Coinimp的平臺費用基本免費,而且JS挖礦腳本可以重置為任意名字存放在本地,偽裝性更高。

  8.1、Coinimp網頁挖礦腳本代碼,如下所示:

  8.2、Coinimp網頁挖礦腳本代碼與之前的幾個有一個明顯的區別就是SiteKey值變成了64位,同時,JS挖礦代碼可以保存到本地存儲了,訪問參數與JS腳本名稱可以自行定義。

  9、CryptoWebMiner家族網頁挖礦木馬介紹:

  CryptoWebMiner是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。不過CryptoWebMiner平臺的佣金比Coinhive平臺的佣金低很多,這可以大大降低以挖礦為盈利目標的黑色產業鏈成本。

  9.1、CryptoWebMiner網頁挖礦腳本代碼,如下所示:

  9.2、CryptoWebMiner網頁挖礦腳本代碼結構與Coinhive很類似,但支持的幣種比較多,主要有BTC、ETH、ZEC、ETN、XMR。另外,它支持的平臺也很多,分別為手機端挖礦、PC端挖礦、WEB端挖礦,可見傳播面很廣。

  10、PPoi家族網頁挖礦木馬介紹:

  PPoi是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘數字貨幣進行牟利。

  10.1、PPoi網頁挖礦腳本代碼,如下所示:

  10.2、通過訪問PPoi平臺官方地址,發現已經被Google GSB加入黑名單了。如下所示:

  0×4 趨勢分析與統計

  1、我們通過對分析過的網頁挖礦木馬代碼特徵,使用FOFA對全球所有在線Web應用系統進行統計,發現有60742892個Web應用被惡意掛載了網頁挖礦木馬。如下為全球TOP10地域的網頁挖礦木馬感染量和分布情況。詳情如下所示:

  統計數據來自於FOFA平臺

  2、進一步通過這些網頁挖礦木馬的代碼特徵來對中國境內所有在線Web應用系統進行分析和統計,發現有4557546個Web應用被惡意掛載了網頁挖礦木馬。如下為中國境內TOP N地域的網頁挖礦木馬感染量和分布情況。詳情如下所示:

  統計數據來自於FOFA平臺

  0×5 安全建議

  ü 定期對伺服器中的數據做備份,看到類似以上10種形態的可疑腳本代碼,需提高警惕(這很可能意味著我們的站點和服務被入侵了 ),找專業的安全人員來做分析和處理。

  ü 如在伺服器中發現存在可疑的後門或惡意代碼,需做全局的排查和清理,然後再做安全加固工作。

  ü 定期主動對伺服器及伺服器中的應用進行安全評估,及時發現潛在的風險,並及時處置和修復。

  0×6 IOCs

  C2:

  https://coinhive.com

  https://coin-hive.com

  https://webmine.cz

  https://webmine.pro

  https://munero.me

  https://load.jsecoin.com

  https://browsermine.com

  https://authedmine.com

  https://crypto-loot.com

  https://cryptaloot.pro

  https://ppoi.org

  URL:

  https://coinhive.com/lib/coinhive.min.js

  https://coin-hive.com/lib/coinhive.min.js

  https://crypto-loot.com/lib/miner.min.js

  https://cryptaloot.pro/lib/miner.min.js

  https://authedmine.com/lib/authedmine.min.js

  https://ppoi.org/lib/projectpoi.min.js

相關焦點

  • 黑客集團推出「無限制」瀏覽器
    美國東部時間5月7日凌晨(北京時間5月7日下午)消息,一種新的「無限制」網絡瀏覽器被一個黑客集團製作出來,據稱這種瀏覽器能夠通過網際網路審查的限制。有批評稱,一些罪犯可以使用這種瀏覽器來掩蔽在網際網路上進行的秘密活動。
  • 23歲的女黑客盜竊價值65000美元的加密貨幣
    對此,COSS交易所要求黑客將近1000萬個COSS令牌返回到ERC地址。在Telegram上,一個用戶建議COSS合約的代幣持有者使用一個功能,讓他們從黑客的錢包裡取出資金。不久之後,COSS的創始人Rune Evensen暗示這一舉動已經完成。
  • 湖南某科技公司疑似利用Struts2漏洞傳毒挖礦
    湖南某科技公司疑似利用Struts2漏洞傳毒挖礦 2017-09-12    近日,瑞星收到用戶求助,表示內網中有大量伺服器中毒,並且每臺機器CPU佔用極高,導致網內業務系統無法正常工作。
  • 挖礦、勒索、盜竊 黑客盯上數字貨幣_中國電子銀行網
    >>詳細   黑客掃蕩美國ATM機:竊取超百萬美元XP最易中招   應用盈利模式由廣告轉向挖礦,門羅幣成為挖礦幣種首選以及攻擊目標向電子貨幣錢包轉移成為Android平臺挖礦木馬的趨勢。目前挖礦木馬的防禦措施,PC平臺已經具備防禦能力,移動平臺由於權限控制不能徹底防禦。
  • 安全大腦解析「驅動人生定向攻擊「最新動作:利用木馬控制電腦挖礦
    截止目前,該木馬累計攻擊計算機超過6萬臺計算機(僅包括通過升級組件受到攻擊的情況,不含利用漏洞的二次攻擊情況,360安全衛士帶有永恆之藍漏洞免疫功能)。而本次挖礦木馬新增下發通道域名d.haqo.net ,啟用解析的時間是2018年12月29日,距離最初爆發時的2018年12月14日已經過去半個月。被安全廠商聯合絞殺的半個月後還啟用新的惡意域名,說明黑客團夥足夠謹慎,也早有預謀。從黑客伺服器下發的挖礦木馬分析來看,挖礦木馬由開源挖礦程序XMRig 修改編譯而來。
  • 讀懂Filecoin挖礦模型
    filecoin曾因2.57億美元的巨大融資引發關注,如今,filecoin又因上線後經濟模型等問題引發爭議,那麼filecoin究竟如何,我們研究一下。一、背景filecoin 出生不凡,僅投資機構便有紅杉資本、DCG集團、A16資本、史丹福大學等國際知名投資機構,而創始人胡安更是獲得了史丹福大學計算機碩士學位,並且是一個連續創業者。
  • 蘋果發現這個能讓黑客從鏡頭偷看你的安全漏洞!
    還記得早前蘋果以賞金來「利誘」一眾黑客,只要能找出蘋果產品的安全漏洞就能得到賞金嗎?近日其中一個安全漏洞終於被公開,更是跟近期人們非常依賴的視訊工具有關呢!根據《Wired》的報導,這次蘋果的漏洞是跟Safari瀏覽器有關,黑客只要讓用戶點開特定的連結,就能從Safari中取得相機和咪高風的權限,也就是說黑客能秘密地啟動用戶的鏡頭和咪高風,並能利用它們來錄製視頻、照片和音頻,情況非常嚴重。幸好的是蘋果目前已經把這個漏洞解決了,在1月和3月進行了更新和修復。
  • 以太坊錢包和挖礦設備8545埠出現漏洞
    作為一名礦工,你是否認為即使加密貨幣價格下跌,你也可以通過挖礦賺取額外的收入?但事實是,如果你疏忽大意,不注意有關8545埠問題的警告,當某天你看到你的以太幣一夜之間全部消失時也不要感到奇怪。
  • BoHr波爾公鏈,類Pi,新年挖礦項目,官網技術介紹看到著名黑客同名...
    BoHr,波爾公鏈,免費空投挖礦中,1月1號剛剛開始;俄羅斯技術,10億波爾最大供應量,質押獎勵,百萬TPS,DPOS共識,0預開挖。    第一眼看到這個項目,加上APP黑色而簡潔的主調,總給人一種神秘的感覺,朋友來推這個,並問行不,甚至沒加思索就說行,開工!
  • 共生狗如何挖礦?
    共生幣是一種新的虛擬貨幣,共生幣需要通過挖礦來獲得,那麼共生狗是什麼呢?據了解,共生狗也能用來挖出共生幣。  什麼是共生狗?  共生狗是一款基於共生幣在線收集養成類遊戲,每一隻共生狗都是根據特定的算法自動生成,多達無數種隨機組合方案,讓每一隻小狗都是獨一無二的,公正透明的養成系統,讓您的小狗產生無限可能。
  • 想成為一代黑客,那麼這五個黑客常用行業工具你可以了解了解!
    這是道德黑客最好的掃描工具之一,默認情況下,使用NMap掃描前1000個最可能的埠。該主機檢測工具還用於信息收集,分析,利用和枚舉目的。該工具最初是為Linux作業系統構建的。但是在後來的幾年中,網絡安全的發展促使該工具被運往其他主要發行版,例如Windows,OS X,BSD等。NMap是一種免費的開源工具,用於橫幅抓取和各種軟體的版本檢測。 2.
  • 如何利用糖果瀏覽器中內置的Google Trends網站分析工具
    如何利用糖果瀏覽器中內置的Google Trends網站分析工具 糖果瀏覽器中集成了Google Trends網站分析系統功能,為廣大網際網路專業用戶更加方便便捷的掌握Google
  • 黑客揭秘!騙子如何拿到你的卡號和密碼
    你接到莫名其妙的電話,電話那頭的「銀行客服」竟然能一字不錯地說出你的銀行卡號,還告訴你卡上被誤扣了錢款。如果你跟隨他的指導進行操作,銀行卡上的錢最終會莫名其妙地被划走。你收到了一封郵件,來自你剛剛購買的淘寶店鋪。
  • Axis 大量攝像頭現連環漏洞,黑客:你的隱私是我的
    該漏洞可使攻擊者在連環利用多個漏洞後獲取 root 權限 shell 進行遠程命令執行或直接進行拒絕服務或獲取敏感信息。該漏洞影響Axis從1.x 到8.x 眾多系列390 多個型號。Axis 產品專注於安全監視和遠程監控應用領域,在全球的20個國家和地區開設有分支機構,並與超過 70個國家和地區的合作夥伴展開合作。
  • ...手機挖礦分配方式發幣的鼻祖 後起之秀的Abel阿貝爾又當如何超越?
    所以我建議大家推廣到兩百人後,換你家人的手機號註冊再推廣。再者,千萬別刷號,官方對於刷子,是絕對的一點不留情,遇到一個馬上就封,系統時時檢測,不會有任何顧慮和遺漏。 這可能也是ABEL在短短的時間來能聚集那麼多跟隨者,信仰者的原因吧。
  • PwnFest 2016 | 中國黑客攻破 Microsoft Edge 拿下 Windows,14萬...
    例如過去滿目瘡痍的 IE 瀏覽器,經常把老爹 Windows 坑得找不著北。Edge,雖然是二兒子,但在安全性上,感覺比大哥 IE 堅強得多得多。黑客老司機可能都深有感觸,這個去年剛剛誕生的瀏覽器,從設計結構來說就非常堅固。而且微軟還在不遺餘力,用世界頂級研究人員的大腦增加 Edge 的安全性。
  • 想致富先修路 聊聊挖礦如何選擇機電散
    1挖礦如何選擇機電散    想致富先修路!很多人知道並理解這句話,但是這句話的出處來自哪裡卻不是很清楚,當然我們今天要說的內容也跟出處沒關係。如果說當下致富的路,挖各種「山寨幣」已經被廣泛人群看好,你是否也想踏上這條路?這是一條怎樣的路?那你的「路」是否已經鋪好?    拋開直接用金錢來炒幣不說,我們只聊各位愛好者最熱衷的挖礦行為。眾所周知,挖礦除了礦機以外,還支持CPU或顯卡來挖掘,也有部分幣種並不支持礦機挖掘。很多玩家雖然放棄了對已「比特幣」的追求,但是對於其他幣種的熱衷度空前高漲。
  • 怎樣防範黑客攻擊家庭路由器
    還記得以前我們曾經看過的一部叫做黑客帝國的電影嗎?或許有人認為黑客離我們很遙遠,其實不然。黑客無處不在,就在我們的身邊。近期有黑客利用家庭寬帶路由器默認口令密碼漏洞,將路由器DHCP伺服器推送的 DNS 地址篡改為 66.102.*.* 或 207.254.*.*。當我們訪問一些特定網站時,就有可能被轉到惡意仿冒網頁,造成信息洩露。
  • Chrome瀏覽器「耍流氓」,我珍藏的網站都不見了...
    在用戶的強烈質疑和譴責下,谷歌Chrome團隊已經向這些中招的Chrome版本發布了修復程序,暫時禁止了這項「貼心」的功能。據百度百科解釋,Chromebook是Google推出的網絡筆記本。這是一種全新的筆記本電腦,號稱「完全在線」,能提供完善的網絡應用服務。主要是利用谷歌系統Chrome OS系統研發的筆記本電腦,甚至三星和宏碁已明確表示將推出該系統的筆記本,屆時Chrome筆記本將統稱為Chromebook 。
  • 印度軍方渲染中國黑客侵入WhatsApp
    【編譯/觀察者網 周遠方】印度新德裡電視臺(NDTV)網站3月19日報導,印度陸軍在其推特官方帳號發布一則關於中國黑客正利用WhatsApp平臺入侵印度民眾帳號竊取用戶資料的警告,並配有一段英文視頻。視頻截圖印度陸軍公共關係部門(Additional Directorate General of Public Interface, ADGPI)的這則推特用印地語發布,所配視頻中則用英語宣稱,中國黑客利用各種平臺滲透數字世界