شناسایی یک بدافزار جدید استخراج رمز ارز
به گزارش وبلاگ عصر نو به نقل از مرکز ماهر، اخیراً بدافزاری مبتنی بر زبان برنامه نویسی Go شناسایی شده است که از اوایل ماه دسامبر سال 2020 میلادی رو به گسترش است.
این بدافزار برنامه استخراج کننده رمز ارز XMRig را جهت استخراج رمز ارز Monero روی سرورهای ویندوزی و لینوکسی مستقر می کند.
بدافزار چند پلت فرمی مذکور، قابلیتی مشابه کرم های کامپیوتری دارد که امکان گسترش به سیستم های جدید را با استفاده از بروت-فورس (حمله جستجوی فراگیر) سرویس های عمومی فراهم می آورد.
این بدافزار با اسکن و سپس بروت-فورس سرویس های عمومی مانند MYSQL، Tomcat، Jenkinsو WebLogic گسترش می یابد.
همچنین نسخه های قدیمی این بدافزار قابلیت اکسپلویت (کد مخرب) آسیب پذیری با شناسه CVE-2020-14882 را که منجربه اجرای کد از راه دور در Oracle WebLogic می شوند، دارند.
بدافزار بعد از تحت تأثیر قرار دادن یکی از سرورهای هدف، اسکریپت لودر خود (در لینوکس ld.ps1 و در ویندوز ld.sh) را در سیستم هدف قرار می دهد. این اسکریپت جهت استقرار کد باینری کرم و ماینر XMRig در سیستم هدف مورد استفاده قرار می گیرد.
تا تاریخ 10 دی 1399 طبق گزارش منتشر شده، امکان شناسایی کد باینری ELF کرم و اسکریپت مربوط به لودر بدافزار توسط VirusTotal وجود نداشته است. این موضوع نشان می دهد که خطر این بدافزار در سیستم های لینوکسی بسیار بیشتر است.
هکرهای پشتیبان این بدافزار به صورت فعال قابلیت های این بدافزار را از طریق سرور command-and-control) C2) به روزرسانی می کنند.
برای محافظت از سیستم ها در برابر این بدافزار لازم است:
- گذرواژه های پیچیده انتخاب شود، تعداد تلاش های ناموفق ورود به سیستم را محدود کرده و از روش های احراز هویت دو فاکتور استفاده شود.
- سرویس های با دسترسی عمومی غیر ضروری از دسترس خارج شود.
- نرم افزارها به روز نگه داشته و وصله های لازم اعمال شود.
منبع: خبرگزاری مهر