Китайские хакеры майнят на серверах Windows

Китайские хакеры майнят на серверах Windows

Подшивки: Майнинг криптовалютБезопасностьКриптовалюты и криминал

Компания Guardicore Labs выявила деятельность целой хакерской группировки, которая занималась внедрением скрытых майнинговых программ и руткитов в серверы Windows MS-SQL и PHPMyAdmin. Аналитики Guardicore Labs утверждают, что в течение 2019 года хакеры атаковали порядка 50 тысяч серверов. По некоторым сведениям, данной деятельностью промышляет китайская APT-группа. Их кампания затронула компьютеры по всему миру и получила название Nansh0u.

Уже доподлинно известно, что для взлома серверов Windows MS-SQL и PHPMyAdmin, группировка применяла брутфорс, затем загружала в них вирусные ПО. У злоумышленников был достаточно широкий арсенал, специалисты компании Guardicore Labs обнаружили целых 20 разновидностей вредоносных модулей. Хакеры проходили авторизацию на правах администратора, а затем использовали уязвимость CVE-2014-4113 в драйвере win32k.sys для установки вредоносных ПО. Впоследствии они загружали на взломанный сервер программу для скрытой добычи криптовалют – TurtleCoin.

У злоумышленников была фиктивная компания Hangzhou Hootian Network Technology. Ее просроченный цифровой сертификат хакеры использовали, чтобы избежать завершения процесса. Сертификат был получен в удостоверяющем центре Verisign.

Компания Guardicore Labs предлагает всем желающим бесплатно воспользоваться своим скриптом, который поможет определить, есть ли в системе вирусные программы. Специалисты по безопасности подчеркнули, что под угрозу атаки Nansh0u могут попасть те серверы, где учетные данные ненадежны.       

Источник: http://cryptorussia.ru

Оцените автора
( Пока оценок нет )
КриптоВики
Добавить комментарий

  1. Mearr

    Если взлом удался, Bond007.01 устанавливает на сервер RAT с функциональностью Windows Management Interface (WMI) бэкдора и криптовалютный майнер, чтобы сервер приносил прибыль. Кроме того, зараженные серверы используют WinEggDrop (сканер TCP портов) для поиска новых жертв.

    Ответить
  2. Dunmore

    В настоящее время BondNet используется для майнинга криптовалюты. В основном Bond007.01 интересует Monero, но также зараженные серверы майнили ByteCoin, RieCoin и ZCash.

    Ответить
  3. Gala

    Вредоносная кампания получила название Nansh. Злоумышленники взламывают серверы Windows MS-SQL и PHPMyAdmin с помощью брутфорса, после чего заражают их вредоносным ПО. Всего специалисты обнаружили 20 версий вредоносных модулей.

    Ответить