国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

蠕蟲式XMRig挖礦活動使用BYOVD漏洞利用和基于時間的邏輯炸彈

0
分享至


網(wǎng)絡(luò)安全研究人員披露了一項(xiàng)新的加密貨幣挖礦攻擊活動的詳細(xì)信息,該攻擊活動利用盜版軟件包作為誘餌,在受感染的主機(jī)上部署定制的XMRig挖礦程序。

"對回收的投放器、持久化觸發(fā)器和挖礦載荷的分析表明,這是一個復(fù)雜的多階段感染,優(yōu)先考慮最大化加密貨幣挖礦哈希率,經(jīng)常會破壞受害者系統(tǒng)的穩(wěn)定性,"Trellix研究員Aswath A在上周發(fā)布的技術(shù)報告中表示。

"此外,該惡意軟件表現(xiàn)出類似蠕蟲的能力,能夠通過外部存儲設(shè)備傳播,即使在物理隔離的環(huán)境中也能實(shí)現(xiàn)橫向移動。"

攻擊的入口點(diǎn)是使用社會工程誘餌,以盜版軟件包的形式宣傳免費(fèi)高級軟件,如辦公生產(chǎn)力套件的安裝程序,誘騙毫無戒心的用戶下載惡意軟件感染的可執(zhí)行文件。

該二進(jìn)制文件充當(dāng)感染的中央神經(jīng)系統(tǒng),扮演安裝程序、監(jiān)控程序、載荷管理器和清理程序等不同角色,監(jiān)督攻擊生命周期的不同方面。它采用模塊化設(shè)計,將監(jiān)控功能與負(fù)責(zé)加密貨幣挖礦、權(quán)限提升和在終止時保持持久性的核心載荷分離。

這種靈活性或模式切換是通過命令行參數(shù)實(shí)現(xiàn)的:

無參數(shù)用于早期安裝階段的環(huán)境驗(yàn)證和遷移。

002 Re:0,用于投放主載荷、啟動挖礦程序并進(jìn)入監(jiān)控循環(huán)。

016,用于在挖礦進(jìn)程被終止時重啟它。

barusu,用于通過終止所有惡意軟件組件和刪除文件來啟動自毀序列。

惡意軟件中存在一個邏輯炸彈,通過獲取本地系統(tǒng)時間并與預(yù)定義時間戳進(jìn)行比較來運(yùn)作:

如果時間早于2025年12月23日,惡意軟件會繼續(xù)安裝持久化模塊并啟動挖礦程序。

如果時間晚于2025年12月23日,二進(jìn)制文件會以"barusu"參數(shù)啟動,導(dǎo)致感染的"受控停用"。

2025年12月23日的硬性截止日期表明該活動被設(shè)計為在受感染系統(tǒng)上無限期運(yùn)行,Trellix表示,這個日期可能意味著租用的命令控制基礎(chǔ)設(shè)施到期、預(yù)測的加密貨幣市場變化,或計劃轉(zhuǎn)向新的惡意軟件變種。

在標(biāo)準(zhǔn)感染例程的情況下,二進(jìn)制文件作為所有惡意載荷的"自包含載體",將不同組件寫入磁盤,包括用于旁加載挖礦DLL的合法Windows遙測服務(wù)可執(zhí)行文件。

還投放了確保持久性、終止安全工具的文件,并通過使用合法但有缺陷的驅(qū)動程序("WinRing0x64.sys")作為稱為自帶易受攻擊驅(qū)動程序(BYOVD)技術(shù)的一部分,以提升權(quán)限執(zhí)行挖礦程序。該驅(qū)動程序容易受到CVE-2020-14979漏洞(CVSS評分:7.8)的攻擊,允許權(quán)限提升。

將此漏洞利用集成到XMRig挖礦程序中是為了更好地控制CPU的底層配置,并將挖礦性能(即RandomX哈希率)提升15%到50%。

"這個XMRig變種的一個顯著特征是其激進(jìn)的傳播能力,"Trellix說。"它不僅僅依賴用戶下載投放器;它積極嘗試通過可移動媒體傳播到其他系統(tǒng)。這將惡意軟件從簡單的木馬轉(zhuǎn)變?yōu)槿湎x。"

證據(jù)顯示,挖礦活動在2025年11月期間零星發(fā)生,然后在2025年12月8日激增。

"這項(xiàng)活動有力地提醒我們,商品惡意軟件繼續(xù)在創(chuàng)新,"該網(wǎng)絡(luò)安全公司總結(jié)道。"通過將社會工程、合法軟件偽裝、類似蠕蟲的傳播和內(nèi)核級漏洞利用串聯(lián)起來,攻擊者創(chuàng)建了一個具有韌性和高效率的僵尸網(wǎng)絡(luò)。"

在此披露的同時,Darktrace表示它識別出一個可能使用大語言模型生成的惡意軟件樣本,該樣本利用React2Shell漏洞(CVE-2025-55182,CVSS評分:10.0)下載Python工具包,利用訪問權(quán)限通過運(yùn)行shell命令投放XMRig挖礦程序。

"雖然攻擊者在這種情況下產(chǎn)生的資金相對較少,而加密挖礦遠(yuǎn)非新技術(shù),但這項(xiàng)活動證明了基于AI的大語言模型使網(wǎng)絡(luò)犯罪比以往任何時候都更容易獲取,"研究員Nathaniel Bill和Nathaniel Jones說。

"與模型的一次提示會話就足以讓這個攻擊者生成一個功能性的漏洞利用框架并攻擊超過九十臺主機(jī),表明AI對對手的操作價值不應(yīng)被低估。"

根據(jù)WhoisXML API的報告,攻擊者還在使用一個名為ILOVEPOOP的工具包掃描仍然易受React2Shell攻擊的暴露系統(tǒng),可能是為了為未來攻擊奠定基礎(chǔ)。探測活動特別針對美國的政府、國防、金融和工業(yè)組織。

"ILOVEPOOP的不尋常之處在于它的構(gòu)建方式與使用方式之間的不匹配,"WhoisXML API產(chǎn)品副總裁Alex Ronquillo說。"代碼本身反映了對React Server Components內(nèi)部的專家級知識,并采用了在任何其他記錄的React2Shell工具包中都沒有發(fā)現(xiàn)的攻擊技術(shù)。"

"但部署它的人在與WhoisXML API的蜜罐監(jiān)控系統(tǒng)交互時犯了基本的操作錯誤——這些錯誤是經(jīng)驗(yàn)豐富的攻擊者通常會避免的。實(shí)際上,這種差距指向勞動分工。"

"我們可能正在看兩個不同的組織:一個構(gòu)建工具,一個使用工具。我們在國家支持的行動中看到了這種模式——一個有能力的團(tuán)隊(duì)開發(fā)工具,然后將其交給運(yùn)行大規(guī)模掃描活動的操作員。操作員不需要理解工具的工作原理——他們只需要運(yùn)行它。"

Q&A

Q1:XMRig是什么?這次攻擊是如何傳播的?

A:XMRig是一個加密貨幣挖礦程序。這次攻擊通過盜版軟件包作為誘餌,誘騙用戶下載惡意可執(zhí)行文件,并具有蠕蟲般的傳播能力,可以通過外部存儲設(shè)備在系統(tǒng)間傳播,甚至能在物理隔離的環(huán)境中橫向移動。

Q2:BYOVD技術(shù)是什么?如何提升挖礦性能?

A:BYOVD(自帶易受攻擊驅(qū)動程序)是一種利用合法但有漏洞的驅(qū)動程序來提升權(quán)限的技術(shù)。攻擊者使用WinRing0x64.sys驅(qū)動程序的CVE-2020-14979漏洞,更好地控制CPU底層配置,將RandomX哈希率提升15%到50%。

Q3:邏輯炸彈設(shè)置的截止時間是什么時候?有什么作用?

A:邏輯炸彈設(shè)置的截止時間是2025年12月23日。在此日期之前,惡意軟件會正常運(yùn)行并啟動挖礦程序;超過此日期后,會自動啟動自毀序列,終止所有惡意組件并刪除文件,實(shí)現(xiàn)"受控停用"。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
千億巨頭突遭利空,封盤跌停

千億巨頭突遭利空,封盤跌停

21世紀(jì)經(jīng)濟(jì)報道
2026-02-24 18:38:24
魔都天氣現(xiàn)場:上海站在冬春交替的“邊邊”上!本周四、周日還有明顯降水

魔都天氣現(xiàn)場:上海站在冬春交替的“邊邊”上!本周四、周日還有明顯降水

隨申Hi
2026-02-24 18:13:10
唐嫣在國外很豪放!穿連體衣下面不系扣,難道不好好穿衣就時髦?

唐嫣在國外很豪放!穿連體衣下面不系扣,難道不好好穿衣就時髦?

蓓小西
2026-01-05 09:12:05
起效速度是西地那非2倍!全球首款舌下ED藥,千億市場洗牌在即?

起效速度是西地那非2倍!全球首款舌下ED藥,千億市場洗牌在即?

思思夜話
2026-02-23 17:37:21
廣東“新春第一會”,信息量爆棚

廣東“新春第一會”,信息量爆棚

廣東發(fā)布
2026-02-24 18:10:07
廣東教育大洗牌!3月10日執(zhí)行,公辦民辦一視同仁,擇校卷不動了

廣東教育大洗牌!3月10日執(zhí)行,公辦民辦一視同仁,擇校卷不動了

娛樂的宅急便
2026-02-24 03:44:00
央媒對谷愛凌的稱呼變了,七個字釋放強(qiáng)烈信號,鄧亞萍說得太對了

央媒對谷愛凌的稱呼變了,七個字釋放強(qiáng)烈信號,鄧亞萍說得太對了

喜歡歷史的阿繁
2026-02-25 06:28:40
AMD美股盤前漲幅擴(kuò)大至15%

AMD美股盤前漲幅擴(kuò)大至15%

每日經(jīng)濟(jì)新聞
2026-02-24 20:11:05
世界第一女巨人來自中國安徽,穿78碼的鞋子,一頓飯吃六碗炒面

世界第一女巨人來自中國安徽,穿78碼的鞋子,一頓飯吃六碗炒面

今墨緣
2026-02-24 11:25:00
《571工程紀(jì)要》正式出籠,林立果和他的聯(lián)合艦隊(duì)

《571工程紀(jì)要》正式出籠,林立果和他的聯(lián)合艦隊(duì)

賤議你讀史
2026-02-23 18:01:24
中美南海空戰(zhàn):美軍毀了3架戰(zhàn)機(jī),損失慘重,我軍一炮未發(fā)

中美南海空戰(zhàn):美軍毀了3架戰(zhàn)機(jī),損失慘重,我軍一炮未發(fā)

大千世界觀
2026-02-23 12:48:29
65場成生死線?巨星扎堆被淘汰!美國媒體怒批:MVP評選正在變味

65場成生死線?巨星扎堆被淘汰!美國媒體怒批:MVP評選正在變味

體育閑話說
2026-02-24 14:01:57
汪小菲官宣三胎生子!曬馬筱梅和小寶貝合影,爺爺抱著他愛不釋手

汪小菲官宣三胎生子!曬馬筱梅和小寶貝合影,爺爺抱著他愛不釋手

TVB的四小花
2026-02-24 16:45:39
全網(wǎng)都在恭喜馬筱梅生子,可沒人知道,她根本不屑母憑子貴

全網(wǎng)都在恭喜馬筱梅生子,可沒人知道,她根本不屑母憑子貴

紅大娘娛樂
2026-02-24 22:04:00
美媒評26年自由市場10大控衛(wèi)!火箭隊(duì)范喬丹屈居第5 哈登意外落選

美媒評26年自由市場10大控衛(wèi)!火箭隊(duì)范喬丹屈居第5 哈登意外落選

鍋?zhàn)踊@球
2026-02-24 22:10:05
四川省人事任免!免去李天滿的四川省自然資源廳副廳長職務(wù)

四川省人事任免!免去李天滿的四川省自然資源廳副廳長職務(wù)

明月照鳳凰
2026-02-24 19:58:49
三孩政策刺激無果后,中央下狠手了!新政策讓3代人拍手叫好

三孩政策刺激無果后,中央下狠手了!新政策讓3代人拍手叫好

吃青菜長高
2026-02-24 20:11:17
旅游勝地變“戰(zhàn)區(qū)”!墨西哥大毒梟被擊斃致多地動蕩,美加墨世界杯懸了?

旅游勝地變“戰(zhàn)區(qū)”!墨西哥大毒梟被擊斃致多地動蕩,美加墨世界杯懸了?

第一財經(jīng)資訊
2026-02-24 16:36:12
奔馳、寶馬、奧迪,大范圍調(diào)價

奔馳、寶馬、奧迪,大范圍調(diào)價

臺州交通廣播
2026-02-24 22:34:12
誰懂??!要是我是王藝迪,新加坡大滿貫一打完,

誰懂??!要是我是王藝迪,新加坡大滿貫一打完,

小光侃娛樂
2026-02-24 16:07:06
2026-02-25 07:23:00
至頂頭條 incentive-icons
至頂頭條
記錄和推動數(shù)字化創(chuàng)新
16259文章數(shù) 49691關(guān)注度
往期回顧 全部

科技要聞

宇樹科技發(fā)布四足機(jī)器人Unitree As2

頭條要聞

男子摟住繼女強(qiáng)吻動作親密 當(dāng)?shù)貗D聯(lián)介入

頭條要聞

男子摟住繼女強(qiáng)吻動作親密 當(dāng)?shù)貗D聯(lián)介入

體育要聞

蘇翊鳴總結(jié)米蘭征程:我仍是那個熱愛單板滑雪的少年

娛樂要聞

汪小菲官宣三胎出生:承諾會照顧好3個孩子

財經(jīng)要聞

縣城消費(fèi)「限時繁榮」了十天

汽車要聞

入門即滿配 威蘭達(dá)AIR版上市 13.78萬元起

態(tài)度原創(chuàng)

游戲
親子
房產(chǎn)
公開課
軍事航空

LOL傳奇選手公布戀情!發(fā)博曬照被夸夫妻相,女方身份曝光

親子要聞

坑弟弟,我是一把好手

房產(chǎn)要聞

330萬人涌入!春節(jié)全國樓市,第一個賣爆的區(qū)域出現(xiàn)了!

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

美軍參聯(lián)會主席警告:對伊朗動武可能帶來重大風(fēng)險

無障礙瀏覽 進(jìn)入關(guān)懷版