五千臺電腦淪為挖礦「黑勞工」

2021-02-14 蜂巢財經News

文|凱爾

編輯|文刀

加密貨幣業興起,不但帶來一個新興市場,也引誘來唯利是圖的黑產團夥,其中之一是挖礦木馬。

 

近日,騰訊安全御見威脅情報中心發文稱,他們檢測到通過社會工程騙術傳播的「老虎」挖礦木馬(LaofuMiner)。攻擊者將遠控木馬程序偽裝成「火爆新聞」、「色情內容」等文件名,在網絡上大肆傳播,不慎點擊者便會立即中招,電腦變得異常卡頓,淪為給黑產團夥挖礦的苦力。

 

據統計,「老虎」木馬已感染超過5000臺電腦。通過溯源發現,「老虎」的前身為2018年出現的「灰熊」木馬,當時「灰熊」曾感染近10萬主機,通過挖門羅幣,獲取了至少38萬元的非法收入。

 

除了「灰熊」、「老虎」外,KingMiner、BlueHero、「快Go礦工」等木馬挖礦程序屢見不鮮。有安全人士透露,由於部分木馬已在黑產圈開源,作惡成本降低,病毒危害加劇,每個人都可能成為「受害者」。

業內人士呼籲,在發展加密貨幣行業之時,行業建立者也應共同抵製作惡行為,加強安全普及,提升安全係數。

公司文員趙路不耐煩地點擊、移動滑鼠,可滑鼠箭頭壓根不聽使喚,在電腦屏幕上龜速移動,畫出一道道重影。前一天,電腦還好好的,突然「變成了磚」,趙路很著急。他打開資源管理器,發現CPU佔用率達到了97%,他並沒有運行什麼大型軟體,反覆重啟多次,問題仍未解決。遭遇電腦系統嚴重卡頓的趙路並不知道,此時電腦高速運轉的CPU,正在進行大量計算來「挖礦」。這是一個離他認知有一些距離的產業——加密貨幣挖礦。在近十年的時間,該產業在一個還算不得龐大的幣圈裡流行。與趙路有相同遭遇的人不在少數。他們分布在北京、廣東、上海、河南、山東等地,手中的一臺臺電腦開機即挖礦,挖來的幣則落入了黑產團夥的錢包。這些電腦感染了近期流行的一種木馬病毒。騰訊安全御見威脅情報中心(下稱「騰訊御見」)通過層層解剖發現,黑產團夥挖礦使用的自建礦池包含字符「laofubtc」,因此,他們將其命名為老虎挖礦木馬。據騰訊御見統計,截至12月5日,老虎挖礦木馬已感染超過5000臺電腦。攻擊者將遠控木馬程序偽裝成「火爆新聞」、「色情內容」、「隱私資料」、「詐騙技巧」等文件名,通過社交網絡發送到目標電腦,受害者雙擊查看文件後,會立刻被安裝遠程控制木馬。而後,攻擊者通過遠控木馬控制中毒電腦,下載挖礦木馬,這些電腦隨即淪為「礦工」。從手法上看,這是一場在社交網絡上傳播的無差別攻擊。騰訊御見總結了部分釣魚攻擊文件名,包括「某博彩公司被襲擊」、「小姐姐視頻」、「會員資料」及「變聲器」等。這些抓人眼球的文件名全部與加密貨幣行業沒有直接關聯,中毒電腦的主人在出於獵奇心理點擊後,就可能成為幫助黑產團夥賺錢的「黑勞工」。

騰訊御見披露,病毒攻擊者非常狡猾。在挖礦木馬文件植入電腦後,該文件將偽裝成音頻設備公司「Waves Audio」,首次執行後,會用垃圾數據「增肥」到150MB,以此逃避殺毒軟體檢測。礦機程序文件則被偽裝成顯卡製造商英偉達(NVIDIA)的驅動程序。一般來說,電腦用戶都認為英偉達的驅動是安全且必要的,不會隨意刪除,因此很難識破和處理。目前,尚未得知上述黑產團夥通過「老虎木馬」挖的是什麼幣。儘管該挖礦程序中出現了「laofubtc」字符,但加密行業人士認為,用電腦CPU挖比特幣(BTC)的可能性不大,「現在早就過了電腦挖比特幣的時代,5000多臺電腦組成的分布式礦池,可能還不如幾十臺好的礦機。」

騰訊御見溯源查詢發現,「老虎」挖礦木馬的文件伺服器baihes.com指向的IP為 46.4.156.44。該IP在2018年就引起過安全人士的注意,當時一個名為「灰熊」的挖礦木馬BearMiner,其域名miner.gsbean.com也與上述IP直接相關。

 

騰訊御見推測,「灰熊」和「老虎」屬於同一團夥, 「老虎」替代「灰熊」挖礦木馬,呈現了新的活躍趨勢。

 

2018年7月,深信服安全專家(下稱「深信服」)首次曝光了「灰熊」挖礦病毒。「灰熊」偽裝的方式與「老虎」異曲同工,能繞過主流的殺毒軟體,並且潛伏數月。

「灰熊」的危害性更強,據深信服統計,「灰熊」感染的主機近10萬臺,中毒主機多表現為異常卡頓,嚴重影響主機性能。

 

深信服將該病毒的危害等級劃分為「高危」,查殺難度為「難」。據披露,當時「灰熊」挖的幣主要是匿名幣門羅幣(XMR)。與比特幣不同,門羅幣的挖礦門檻低,且容易上手,使用家用電腦便可通過CPU和顯卡來挖礦。

 

此外,由於所有的門羅交易都使用隱蔽地址來保護接收者的隱私,以致黑產團夥挖得的幣,難以追蹤去向。

 

根據深信服去年7月份的統計數據,「灰熊」病毒在當時挖了420個門羅幣。按當時927元的幣價換算,攻擊者通過木馬病毒非法挖礦所得超38萬元,而這花費的成本並不高。

 

在黑產圈,名為「大灰狼」的遠程控制木馬是較為流行的遠程控制工具,「老虎」病毒也正是通過這個遠控工具,在受害者的電腦中植入病毒。

據傳,「大灰狼」的原始作者已去世,但相關代碼已流落黑產圈,還開源共享起來。不同的病毒木馬團夥對其定製改造後,衍生出諸多變種,無形中減少了黑產團夥開發病毒的成本。

除了「灰熊」、「老虎」之外,這幾年,KingMiner挖礦木馬、BlueHero挖礦蠕蟲病毒、「快Go礦工」等木馬程序屢見不鮮。2018年底,湖南衡陽市公安局石鼓分局還曾破獲一起病毒挖礦案件,某計算機專業畢業生,通過給網吧電腦裝木馬,遠程挖礦獲利上億元。

 

 

在社交網絡發達的今天,人們每天都會接觸大量的信息,一不小心,就可能成為黑客的「挖礦苦力」。當你發現電腦突然出現嚴重卡頓的異常,你的電腦很可能在為別人緊鑼密鼓地創造不當利潤。

 

安全專家提示,網際網路用戶不要隨意打開來歷不明的文件。在點開文件之前,建議打開資源管理器文件夾選項,「查看已知文件的擴展名」。當發現文件圖標為Office、音樂、視頻文件,而文件的擴展名為「exe、com、pif、bat」時,即可立刻判斷為危險文件,應立即刪除,並使用殺毒軟體查殺。

 

區塊鏈和數字貨幣的興起,讓「挖礦」成為一個新興產業且逐漸繁榮。利益往往容易滋生罪惡,挖礦木馬、黑客盜幣、暗網交易等事件層出不窮,「黑產」也是這個新興行業的「硬幣背面」。

 

業內人士呼籲,在新技術、新行業初生之時,行業參與者應共同提升安全技術儲備,共同抵制黑客、黑產的作惡行為;專業的安全團隊不妨成立安全聯盟,向大眾普及基本的網絡安全常識,加強對新病毒的公示和預警,以免不了解加密貨幣的公眾淪為挖礦的「黑勞工」。

你遭遇過挖礦木馬嗎?

相關焦點

  • 100萬臺高配電腦竟淪為「挖礦機」?
    日前,騰訊電腦管家正式披露了 4 個月前一起挖礦大案的細節,案中,389 萬臺電腦淪為「肉雞」,其中約 100 萬臺高配「肉雞」被用於挖礦,另外約 289 萬臺普通「肉雞」被用於彈窗廣告。「在國內,殭屍網絡超過 100 萬臺是極少見的。我們以往發現的 DDoS 攻擊或者遠程控制密碼類的,規模往往只有幾萬臺、幾十萬臺。控制 100 萬臺電腦去挖礦,這是一個非常嚴重的事件,而且還控制了 289 萬臺電腦進行強制廣告,這是非常巨大的一個殭屍網絡」,騰訊電腦管家高級安全專家李鐵軍接受《證券日報》記者採訪時指出,「從我們提供情況,到警方完成破案,大概花了半年左右的時間。」
  • 密碼神器Mimikatz成作案利器,挖礦木馬Tor2Mine感染大批「肉雞礦工團」
    近期,360安全大腦監測發現,一個活躍於2018年的加密貨幣挖礦組織Tor2Mine已按捺不住,帶著野心捲土重來,通過大肆傳播挖礦木馬程序等手段控制大量設備,組織開展門羅幣挖礦活動。從360安全大腦監測數據來看,Tor2Mine極其擅長偽裝,用戶渾然不知便淪為挖礦「黑勞工」,俄羅斯、土耳其、西班牙、埃及等多國已遭殃。
  • 全球5億臺電腦被綁架「挖礦」,你被「挖礦」了嗎?
    《騰訊安全2018區塊鏈安全報告》指出,「挖礦」病毒已發展成為2018年傳播最廣的網絡病毒,由於「挖礦」病毒的控制者可以直接通過出售挖到的數字虛擬貨幣牟利,「挖礦」病毒的影響力空前高漲。根據Adguard的數據統計,全球約有5億臺電腦曾被綁架「挖礦」。
  • 主流瀏覽器將在年底放棄支持Flash;歐洲多臺超級計算機中毒淪為挖礦肉雞;
    > (給技術最前線加星標,每天看技術熱點)參考:程式設計師的那些事、開源中國、solidot、cnBeta、騰訊科技等0、歐洲多臺超級計算機中毒
  • 「匿影」挖礦病毒再度來襲,小心電腦淪為他人工具!
    此病毒主要挖門羅幣和Handshake(hns),通過f2pool礦池進行挖礦。門羅幣向來是挖礦病毒的不二之選,因為其無法被追蹤,隱匿的特性,當然還有其挖礦算法支持cpu,比較「親民」,只要是電腦就可以進行cpu挖礦,而且其價格可觀。當然病毒作者選HNS的道理也大同小異,隱匿,價格,「親民」,當然能用GPU對病毒來說是更優的選擇,畢竟來錢快嘛。
  • 全球爆發安卓挖礦蠕蟲,秒變礦機!
    ADB是連接安卓設備與PC端的橋梁,可以讓用戶在電腦上對設備進行全面的操作,是安卓系統為方便軟體開發者提供的一種調試接口,一般情況下軟體開發人員是通過啟用USB調試選項來使用這種接口的。但事實上,這種接口可以直接綁定到網絡埠上。一旦被綁定到網絡埠,攻擊者就可以在不藉助物理接觸的前提下,遠程操作安卓設備。
  • 逾50萬臺Windows伺服器淪為Monero挖礦機,臺灣為第三大受災區
    又有挖礦程式企圖利用Windows伺服器。
  • 慘澹的挖礦市場:不賣很快成廢鐵?二手礦機每臺僅值一二百
    看著堆積在地下室,佔用了三分之二面積的近百臺礦機,李成帷內心五味雜陳。他告訴懂懂筆記,去年下半年,他辭去一家小貸金融公司業務主管的職務,並不顧家人反對,拿出了數十萬元積蓄投身挖礦大軍,本想著能在加密貨幣大潮中趕上一波淘金熱。
  • 天翼校園客戶端被植入病毒 中毒電腦被用來「挖礦」
    圖1 帶毒客戶端的數字籤名 「天翼校園客戶端」安裝包運行後,後門病毒即被植入電腦。該病毒會訪問遠程C&C伺服器存放的廣告配置文件,然後構造隱藏IE瀏覽器窗口執行暗刷流量,同時也會釋放門羅幣挖礦者病毒進行挖礦。安裝包整體邏輯如下圖所示:
  • 20多萬臺MikroTik路由器被黑,用戶被迫扛起鋤頭挖礦
    研究人員發現20 多萬臺MikroTik路由器被黑客接管,讓用戶不知不覺中為他們挖礦。
  • 筆記本電腦挖礦ETH簡易教程
    挖礦依然可以繼續。ETH價格在牛市裡現在還不算高,筆記本電腦在家裡挖礦200多天,基本上回本。本文涉及的問題如下:為何不是直接配置顯卡或者礦機,去選筆記本電腦?選什麼筆記本電腦?怎麼開挖?收益如何?為何用筆記本挖礦?
  • 【聚焦區塊鏈】全球5億臺電腦被黑客綁架挖礦,當心你的電腦正在變成礦機
    2018年8月3日,全球晶圓代工龍頭臺積電(TSM.US)受到電腦病毒感染,影響臺灣廠區部分電腦系統及廠房機臺,幾個月前,特斯拉(TSLA.US)的雲服務平臺也曾被惡意軟體攻擊。無論是佔據全球產業關鍵地位的巨頭公司,還是個人電腦,都不可避免地陷入黑客攻擊的噩夢中。更為不幸的是,繼勒索病毒集中出現後,一種新的攻擊形式正在湧現,即加密貨幣挖礦黑客。加密貨幣挖礦是一個發現比特幣、門羅幣以及以太坊和萊特幣等其他加密數字貨幣的過程,所需的計算機被俗稱為「礦機」。
  • 電腦越來越慢?2,500 個網站會偷用你的電腦挖礦!
    一名研究人員之前公布,目前有 2,500 個還在活動的網站,利用瀏覽網站內容的訪客瀏覽器,執行挖礦程序,利用這種方法,讓瀏覽者幫他們挖礦產生利益。    要強調的是,這個服務是合法的,只是後來被許多網站濫用,其中最有名的例子就是全球最知名的 BT 種子網站海盜灣,偷偷埋入挖礦程序而不告知使用者,因此只要用戶瀏覽海盜灣網頁,CPU 的使用率就會暴衝到 80% 以上。之後甚至有黑客利用這種方式,將挖礦程序植入他人網頁,就連網站擁有者都不知道自己的網站已經淪為挖礦者的工具。關閉瀏覽器也能偷挖礦?
  • 不經意間你就成了黑客的挖礦工具
    黑客看到了「挖礦」所帶來的巨大利益,各種手段防不勝防。防不勝防的挖礦手段近日,據軟體公司 CEO Noah Dinkin 在推特爆料,他在阿根廷首都布宜諾斯艾利斯的一家星巴克喝咖啡時,發現店裡的公共 Wi-Fi 暗藏惡意代碼。它不會盜取用戶的個人信息,也不會破壞電腦系統,而是劫持用戶的電腦生成一種名為「門羅幣」的虛擬幣。這種行為會佔用用戶的電腦處理能力,造成電腦卡頓。
  • 臺勞工臥軌抗議"勞基法"修法,司機:叫我開過去 我又不是有病
    該則貼文引發了臺網友熱議。臺勞工團體臥軌抗議 圖片來自:臺媒8日,臺立法機構開始審查頗具爭議的「勞基法」修正案,這遭到臺勞工團體和在野政黨的反對。除了在臺立法機構周邊抗議外,據臺「中央社」報導,當天晚間6時30分,臺勞工團體還到臺北車站第三南下月臺臥軌抗議,他們高喊「拒絕過勞、撤回惡法」和「反對『勞基法』修惡」等口號,要求臺立法機構暫緩修法。
  • 臺灣以損害勞工權益為目的的「勞基法」修訂
    次日,社會民主黨召集人範雲回應道,臺灣勞工每年平均工時長度是2140小時,工作日比日本多50天、比德國多94天,身為最大在野黨主席的蔡英文卻還在工商界面前隨意附和「假日放太多」的說法,實在離譜。在馬英九時期,臺當局就已經多次修訂「勞基法」。不過當時是國民黨試圖修法,而民進黨抨擊國民黨出賣勞工權益。
  • 黑客盜用電腦挖礦掙不到錢,黑產代碼商Coinhive被迫關門
    數據顯示,黑客盜用別人電腦挖礦都不掙錢了。上個月底,全球最大的瀏覽器挖礦代碼提供商 Coinhive 發了一篇官方博客,宣布開始關閉業務,3 月 8 日是最後一天。曾經一年可以產出數億價值的網頁挖礦黑產業務,為何淪落到今天的這般悲慘的地步?
  • 京廣多地超2萬臺電腦被挖礦,攻擊者利用永恆之藍漏洞橫向擴散
    當存在漏洞的電腦被誘騙訪問攻擊網頁時,會觸發漏洞下載大灰狼遠程控制木馬。接著由遠控木馬下載門羅幣挖礦木馬和「永恆之藍」漏洞攻擊模塊,然後利用「永恆之藍」漏洞攻擊工具在企業內網攻擊傳播,最終攻擊者通過組建殭屍網絡挖礦牟利。截止目前該團夥已通過挖礦獲得門羅幣147個,市值約6.5萬元人民幣。
  • chia幣挖礦電腦配置怎麼配?Chia奇亞幣硬碟挖礦電腦配置推薦
    由於考慮成本預算問題,這裡我選擇的是13塊WD 4TB容量的監控機械硬碟,最好要垂直式,畢竟企業級的更大容量機械硬碟太貴,截止目前8T企業盤的價位已經兩千元左右。和以太幣需要用顯卡提供算力進行挖掘不同,奇亞幣chia需要普通用戶利用和擴大自己的存儲空間,以便獲得更高的爆種概率,從而獲得獎勵。
  • 臺灣勞工權益越鬥越少,連資方都笑了
    而這就是資方所培養出來的最聽話最讓人滿意的勞工,不是嗎?畢竟能夠評比上而獲得獎金的是少數,而無償加班的卻是大多數勞工。盤剝之下的臺灣青年渴望遠離本島外出工作,以至於出現了不少「臺勞」現象。不少臺灣青年畢業後直接離開本島,前往香港,新加坡,甚至泰國尋找工作的機會。