2017年勒索軟件賺足了眼球。在2018年中,眾多水平高超的黑客則轉(zhuǎn)向以非法方式進行加密貨幣挖礦,以獲取可觀的經(jīng)濟收益。
由于美國國家安全局(NSA)黑客武器外泄、加密貨幣的盛行以及加密貨幣交易處理(又稱‘挖礦’)無需通過命令與控制鏈以返回至攻擊者處,這幾項因素的疊加使得惡意黑客活動又呈現(xiàn)出新的面貌。面對數(shù)十億對此幾乎毫無戒心的普通互聯(lián)網(wǎng)用戶目標,非法加密貨幣挖礦已經(jīng)成為最有利可圖的攻擊手段。全球范圍內(nèi)的犯罪分子因此而振奮不已。甚至開始對這種自動運作的“搖錢樹”產(chǎn)生一絲懷疑。
拼湊出“完美犯罪”中的每一塊圖形
在2017年年初,某黑客組織曾公布了一系列由美國國家安全局(NSA)打造的黑客武器,其中包括“永恒之藍”安全漏洞。這項漏洞使得攻擊者能夠輕松入侵各類開放微軟 Windows 計算機。
與此同時,加密貨幣提出的價值主張以及比物幣稀缺的現(xiàn)狀催生出了匿名程度更高的新幣種——門羅幣,其能夠更好地隱藏整個交易過程,也因此受到了“特定群體”的青睞。
挖礦程序
而作為這套惡意體系的第三大推動因素,所有利用這類分布式交易處理程序的、基于區(qū)塊鏈技術(shù)的系統(tǒng),都被稱為挖礦程序。其能夠持續(xù)為選定的加密貨幣幣種提供計算資源,并自動收取相應的代幣作為報酬。黑客能夠在世界各地毫無防備的計算機上悄悄安裝非法門羅幣挖礦程序。
Windows 服務器、筆記本電腦、Android 設備甚至是物聯(lián)網(wǎng)(IoT)端點,這一切都在每時每刻、每分每秒為惡意人士創(chuàng)造價值—,福布斯(forbes)報道稱這些壞家伙主要來自俄羅斯與中國的有組織網(wǎng)絡犯罪集團。
除了偶爾出現(xiàn)的設備性能下降、電費上漲之外,用戶基本沒有發(fā)覺自己已經(jīng)遭遇黑客入侵。在既沒有沒有勒索信息、又沒有泄露密碼或信用卡號碼的情況下,用戶往往不認為自己已經(jīng)被入侵。
多方研究人員關(guān)注加密貨幣挖礦
非法加密貨幣挖礦的最大危害,在于受害者幾乎無法發(fā)現(xiàn)相關(guān)跡象。來自思科系統(tǒng)公司 Talos 威脅情報部門的外聯(lián)工程師尼克·比阿西尼、威脅研究員艾德蒙德·布魯馬金、技術(shù)負責人沃倫·莫瑟、信息安全分析師喬什·雷諾伊德、高級威脅情報分析師阿茲姆·霍迪貝夫以及高級威脅分析師大衛(wèi)·里貝伯格指出,在這種全新商業(yè)模式下,攻擊者不再需要引導受害者打開附件或進行系統(tǒng)支持以運行惡意腳本以勒索贖金。如今攻擊者正在積極利用受感染系統(tǒng)的計算資源進行加密貨幣挖礦——這一攻擊向量既有利可圖,又易于實現(xiàn)。
CrowdStrike公司的高級顧問雷安·邁庫姆斯、高級顧問杰森·巴恩斯、高級安全研究員卡倫·蘇德以及顧問易安·巴頓指出,加密貨幣的旺盛購買需求與流動性推動其估值一路走高,漲幅令人驚訝。有利潤的地方自然就有犯罪分子的身影。
也正因為如此,再加上網(wǎng)絡安全廠商持續(xù)向市場投放勒索軟件保護方案,非法加密貨幣挖礦程序開始迅速取代勒索軟件成為攻擊者的首選方案。Palo Alto Networks 公司情報總監(jiān)雷安·奧爾森解釋稱,從近期以及潛在的長遠角度來看,采用相對老舊 CPU 配置的普通計算機所能帶來的實際價值,主要在于悄然運行加密貨幣挖礦器,畢竟這類設備使用量不大,攻擊者已經(jīng)很難通過勒索軟件或其它感染軟件從中提取到真正有價值的信息。
建立僵尸網(wǎng)絡進行挖礦
作為另一種常見黑客工具,攻擊者還經(jīng)常將大量受感染系統(tǒng)組合起來構(gòu)建起一套能夠協(xié)同運作的體系,也就是僵尸網(wǎng)絡。利用這套網(wǎng)絡,攻擊者將能夠執(zhí)行分布式拒絕服務(DDoS)攻擊或者其它需要大量協(xié)調(diào)處理的攻擊活動。然而,在非法加密貨幣挖礦場景下,各個節(jié)點將獨立于其它節(jié)點保持運作。犯罪分子只需要安裝大量挖礦程序,即可坐收每個礦工節(jié)點所帶來的相對少量收益。Talos 團隊解釋稱:“根據(jù)我們的觀察,目前已經(jīng)出現(xiàn)由數(shù)百萬套受感染系統(tǒng)組成的僵尸網(wǎng)絡,理論上此類系統(tǒng)在每年能夠產(chǎn)生超過1億美元的收益。更重要的是,攻擊者只需要投入極小的努力即可完成初步感染,而后即可在幾乎不可能被發(fā)現(xiàn)的前提下讓這條收入流長期持續(xù)下去?!?/p>
目前存在多種能夠建立起不同僵尸網(wǎng)絡家族的安全漏洞,其中危害最大的當數(shù) Smominru。以 Kafeine 為筆名的 Proofpoint 公司網(wǎng)絡安全研究員桑迪福德·奧利弗表示,Proofpoint 研究人員一直在追蹤大規(guī)模 Smominru 僵尸網(wǎng)絡,他們發(fā)現(xiàn)此類網(wǎng)絡的計算能力已經(jīng)為其幕后操縱者帶來數(shù)百萬美元的收益??紤]僵尸網(wǎng)絡操縱者易獲得巨額利潤及其基礎設施的巨大彈性,預計此類惡意活動及其對受感染節(jié)點造成的潛在影響還將持續(xù)。
Smominru 僵尸網(wǎng)絡利用的是來自美國國家安全局(NSA)的“永恒之藍”安全漏洞。該項漏洞以 Windows Management Infrastructure(簡稱WMI,Windows 管理規(guī)范,用戶可以使用 WMI 管理本地和遠程計算機)為目標。攻擊者通常會利用釣魚攻擊傳播惡意微軟 Word 文件附件。一旦目標下載該文件,此附件就會運行一套 Word 宏,進而執(zhí)行對應 Visual Basic 腳本以運行微軟 PowerShell 腳本,最終完成挖礦程序可執(zhí)行文件的下載與安裝。
這是另一種利用 WMI 安全缺陷的流行加密挖礦蠕蟲病毒。CrowdStrike 團隊表示,目前已經(jīng)出現(xiàn)越來越多基于 WannaMine 加密挖礦蠕蟲病毒的高復雜性攻擊手段。其無文件特性以及對 WMI 與 PowerShell 等合法系統(tǒng)軟件的利用,使得受害者很難、甚至不可能在缺少下一代反病毒方案的情況下對其進行屏蔽?!?/p>
除了 WMI 之外,亦有部分研究人員報告稱攻擊者曾利用微軟 SQL Server (數(shù)據(jù)庫管理系統(tǒng))以及甲骨文WebLogic等方案實施攻擊。就在上個月,研究人員還發(fā)現(xiàn)攻擊者開始掃描各開放調(diào)試端口,希望借此攻擊谷歌Android設備。
門羅幣越來越流行
把各類惡意挖礦活動聯(lián)系起來的關(guān)鍵,正是匿名加密貨幣“門羅幣”。奧利弗表示,以門羅幣以及以太幣為代表的比特幣替代品在價值方面繼續(xù)保持著整體上升趨勢。對于希望快速獲得并進行匿名交易的惡意攻擊者而言,這些都是極具吸引力的價值載體。
盡管其它加密貨幣也起到了一定推動作用,但門羅幣正快速成為最受歡迎的幣種。Proofpoint 公司威脅運營中心副總裁凱文·易普斯坦指出,“門羅幣挖礦僵尸網(wǎng)絡的規(guī)模極為龐大,且主要由遍布全球的微軟 Windows 服務器構(gòu)成。長久以來,惡意攻擊者一直在‘追隨金錢的腳步’,從過去幾個月的形勢來看,他們的注意力已經(jīng)集中在加密貨幣層面,包括利用各種非法手段以獲取比特幣及其它替代性幣種?!眾W利弗進表示,2017年已經(jīng)觀察到獨立加密貨幣挖礦器與代幣挖礦模塊開始在現(xiàn)有惡意軟件當中迅速擴散。由于比特幣的挖掘?qū)Y源密集性的需求日益提升,因此在專用挖礦農(nóng)場之外,門羅幣成為更受歡迎的替代性選項?!?/p>
簡單易行的僵尸網(wǎng)絡與匿名加密貨幣相結(jié)合,引發(fā)了非法活動的爆發(fā)式增長。Talos 團隊補充稱,“加密貨幣挖礦器 payload 可能已經(jīng)成為攻擊者能夠選擇的最為簡單的收入來源,出于經(jīng)濟性動機的攻擊者越來越多地選擇這種獲利方式——而不再采取入侵主機以竊取文檔、密碼、錢包乃至私鑰的傳統(tǒng)獲利手段。”
挖礦從影響設備性能、耗電到企業(yè)服務中斷
與利用勒索軟件實施的直接攻擊相比,非法加密貨幣挖礦系統(tǒng)更為“良性”。Talos 團隊表示,“大多數(shù)用戶都沒有注意到自身受到感染。其無需任何命令與控制活動,且能夠在被刪除之前持續(xù)產(chǎn)生收益?!?/p>
所謂命令與控制(C&C),是指黑客在發(fā)現(xiàn)目標并順利完成入侵之后,必須將提取到的信息發(fā)送回自己手中。但是非法加密貨幣挖礦則完全無需這類步驟,挖礦軟件只需要包含代表攻擊者加密貨幣錢包的匿名代碼即可。
那么,攻擊者到底竊取了什么?Talos團隊表示,攻擊者所竊取到的實際只是受害者的計算資源,而且挖礦軟件從技術(shù)層面講也不屬于真正的惡意軟件。因此從理論角度出發(fā),只要攻擊者愿意,受害者將始終作為僵尸網(wǎng)絡的組成部分存在。然而,竊取計算資源(及其相應的電力消費)也并不完全無害。CrowdStrike 團隊表示,加密貨幣挖礦通常只被視為一種“騷擾”活動,但最近他們已經(jīng)發(fā)現(xiàn)了一些因挖礦活動影響商業(yè)運營的安全,部分企業(yè)甚至遭遇長達數(shù)天甚至數(shù)周的服務中斷?!边@類僵尸網(wǎng)絡中的大部分節(jié)點似乎都屬于 Windows 服務器,其很有可能給關(guān)鍵業(yè)務基礎設施的性能造成極高的潛在影響,而服務器電力消耗量的提升也可能給企業(yè)造成巨大的成本支出。
加密貨幣最終可能被各大政府叫停
此類網(wǎng)絡攻擊活動確實很難被發(fā)現(xiàn),而這也正是其危險性的最大體現(xiàn)。與傳統(tǒng)勒索軟件不同,企業(yè)需要要求軟件供應商提供快速緩解技術(shù),同時高度關(guān)注非法加密貨幣挖礦所引發(fā)的快速擴散問題。
隨著時間的推移,預計受感染系統(tǒng)的數(shù)量將無法滿足犯罪分子難填的欲壑。到那個時候,犯罪分子之間將爆發(fā)日益升級的彼此對抗——即多個惡意攻擊者爭相感染同一套系統(tǒng)。
未來,全球計算基礎設施甚至有可能因眾多僵尸網(wǎng)絡的“吸血”而逐漸萎縮,最終無力供應這種無休無止的資源需求,軟件緩解技術(shù)可能根本不足以阻止其快速傳播,最終理想的處理辦法很可能是各國政府一勞永逸地叫停加密貨幣。
-
比特幣
+關(guān)注
關(guān)注
57文章
7007瀏覽量
143398 -
勒索病毒
+關(guān)注
關(guān)注
1文章
69瀏覽量
9616
原文標題:2018年頂級網(wǎng)絡威脅:非法加密貨幣挖礦
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
加密貨幣挖礦領(lǐng)域的創(chuàng)新企業(yè)嘉楠科技宣布戰(zhàn)略重組 終止AI芯片業(yè)務
加密芯片的功能原理和應用領(lǐng)域

加密芯片的一種破解方法和對應加密方案改進設計
STM32配合可編程加密芯片SMEC88ST的防抄板加密方案設計
深入解析ECC256橢圓曲線加密算法

數(shù)據(jù)庫加密辦法
淺談加密芯片的一種破解方法和對應加密方案改進設計
淺談加密芯片的一種破解方法和加密方案改進設計
加密算法在云計算中如何應用?
加密算法的選擇對于加密安全有多重要?
aes加密的常見錯誤及解決方案
socket 加密通信的實現(xiàn)方式
UID加密安全啟動原理分析

安卓APP開發(fā)中,如何使用加密芯片?

評論