Molet

加密货币挖矿僵尸网络肆虐企业Windows、Linux服务器

Molet 安全防护 2022-12-10 376浏览 0

近日,据多名安全研究人员报告,一个代号Sysrv-hello的加密挖矿僵尸网络正在积极扫描易受攻击的Windows和Linux企业服务器,并通过自传播式恶意软件载荷感染门罗币(Monero)挖矿机(XMRig)。

加密货币挖矿僵尸网络肆虐企业Windows、Linux服务器

该僵尸网络于2020年12月开始活跃,今年2月首次被阿里云安全研究人员发现。3月份该僵尸网络的活动激增,先后引起来Lacework Labs和Juniper Threat Labs的安全研究人员的注意。

最初,Sysrv-hello僵尸网络使用的是带有矿工和蠕虫(传播器)模块的多组件体系结构,后来升级为使用单个二进制文件,能够将挖矿恶意软件自动传播到其他设备。

Sysrv-hello的传播器组件能够主动扫描互联网,寻找更易受攻击的系统,利用其可远程执行恶意代码的漏洞,将受害设备添加到Monero采矿机器人大军中。

Lacework发现,攻击者“正在通过PHPUnit、Apache Solar、Confluence、Laravel、JBoss、Jira、Sonatype、Oracle WebLogic和Apache Struts中注入远程代码执行漏洞来针对云工作负载,以获取初始访问权限”。

Lacework补充说:“横向移动是通过受害机器上可用的SSH密钥以及从bash历史记录文件,SSH配置文件和known_hosts文件中标识的主机进行的。”

加密货币挖矿僵尸网络肆虐企业Windows、Linux服务器

Sysrv-hello攻击流程

继续浏览有关 安全 的文章
发表评论