伊朗软件公司涉嫌入侵 SQL 服务器以挖掘加密货币

Andrew2021-01-22 11:37:31

研究人员已经追踪了一场活动的源头-感染SQL服务器以挖掘加密货币-可以追溯到一家伊朗软件公司。

研究人员围绕着以前未发现的,针对面向互联网的数据库服务器的加密矿开采活动的来源做出了新发现。

这项名为MrbMiner于2020年9月被发现,它在数千台SQL服务器上下载并安装了一个cryptominer。现在,Sophos的研究人员已经追踪了这场运动的起源,他们声称这是一家位于伊朗的小型软件开发公司。

Sophos的研究人员在周四的分析中说:“一家伊朗软件公司的名称被硬编码到该矿工的主要配置文件中。” “此域已连接到许多其他zip文件,这些文件也包含矿工的副本。这些zip文件又是从其他域下载的,其中一个是mrbftp.xyz。”

研究人员说,他们的记录并未确切揭示该恶意软件如何在数据库服务器上立足。但是,他们指出MyKings SQL攻击僵尸网络或 Lemon_Duck 加密货币僵尸网络使用的技术是可能的。这两个僵尸网络都利用了系统中各种未修补的漏洞,同时还增加了一些其他感染媒介(包括Lemon Duck的远程桌密码暴力攻击)。

一旦下载到系统中,cryptominer有效负载和配置文件将被解压缩。Microsoft SQL Server(sqlservr.exe)进程首先启动一个名为assm.exe的文件,该文件是充当下载程序的特洛伊木马。然后,Assm.exe从Web服务器下载cryptominer有效负载,并连接到其命令和控制(C2)服务器,以报告矿工的成功下载和执行。

研究人员说:“在大多数情况下,有效负载是一个名为sys.dll的文件,尽管该文件的后缀为Windows DLL,但不是一个zip存档,其中包含加密矿工的二进制文件,配置文件和相关文件。”

链接

Sophos Labs威胁研究总监Gabor Szappanos说,虽然该攻击似乎是针对面向Internet服务器的大多数加密矿工攻击的典型特征,但与众不同的是,攻击者“似乎已经对隐藏其身份发出了谨慎的警告”。

研究人员发现了大量与该矿工的配置,其域和IP地址有关的记录,这些记录指向一个起源点:一家位于伊朗的(未命名)小型软件公司。例如,一个泄露的消息是,用于托管活动负载的服务器还托管了一个域名(vihansoft.ir),该域是与软件公司绑定的网站。

研究人员说:“我们在Persian-language地图网站neshan.org上找到了vihansoft.ir背后的业务参考。” “与Google Maps或Waze相似,Neshan将商业信息作为其地图服务的一部分,以及将vihansoft.ir作为其网站并指定其董事总经理的公司的条目。”

研究人员指出,居住在伊朗等受美国严格国际金融制裁的国家的人可能会在这里使用密码劫持,以绕过传统的银行系统。

服务器:有利的加密劫持目标

尽管许多攻击者使用其加密挖矿恶意软件来攻击计算机,但研究人员强调,数据库服务器是攻击者的诱人目标,因为它们用于资源密集型进程,因此具有强大的处理能力。

研究人员说,托管数据库的IT管理员需要显着的性能要求,包括处理大量数据读写的能力以及高水平的RAM和处理器开销以快速响应查询。

研究人员说:“因此,托管数据库的服务器在性能规模方面更为强大,这就是为什么它们成为攻击者的绝佳目标,这些攻击者的目标包括分发加密货币矿工。”

在过去的几年中,攻击者已经对此有所了解。2019年,作为一次备受瞩目的加密劫持活动的一部分,多达50,000台服务器被感染,据信这是由中文对手精心策划的。在2018年,MassMiner出现了以各种知名漏洞为目标的Windows服务器,所有漏洞都在一个可执行文件中-包括EternalBlue NSA黑客工具。

网络安全货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
亚信安全建议,未来围绕虚拟货币的网络犯罪行为或将愈演愈烈,企业需要强化面向虚拟货币网络安全防护,并提升对于挖矿病毒、以虚拟货币为赎金的勒索软件的防护。因此,防范面向虚拟货币的网络犯罪行为,将成为企业持续面临的重要课题。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
随着数字化、网络化、智能化的深入推进,网络安全对国家总体安全、经济社会运行、人民生产生活的影响愈加凸显。7月2日,2022西湖论剑·网络安全大会“网络安全趋势分论坛”在北京举行。论坛以“网络安全未来之路”为主题,旨在共同探讨网安发展趋势,提升全民网安意识和防护技能,携手构建未来安全可信的网络世界。
2022年,全球重大网络安全事件频发,供应链攻击、勒索软件攻击、业务欺诈、关键基础设施攻击、大规模数据泄露、地缘政治相关黑客攻击等网络犯罪威胁持续上升。袭击背后的可疑勒索软件团伙名为Lapsus$。事后经BleepingComputer证实,这是一次Conti勒索软件攻击。截至当地时间2月4日,至少有7艘油轮被迫在安特卫普港外等候,无法靠港。此次网络攻击中,该勒索软件团伙成功窃取一个数据库,其中包含来自全球约10万多名客户的个人数据信息。
IBM 发布年度《数据泄露成本报告》,显示 2023 年全球数据泄露平均成本达到 445 万美元,比过去 3 年增加了 15%。创下该报告的历史新高。IBM 全球安全服务部总经理Chris McCurdy说道。在研究的受害者中,有47% 支付了赎金。跨环境破坏数据根据 IBM 的 2023 年威胁情报指数,防御者去年阻止勒索软件攻击的比例有所提高,但攻击者仍在寻找突破防御漏洞的方法。
网络攻击变得如此普遍, 每 39 秒就有一次。敏感数据一直是网络犯罪分子的主要目标。 Statista 的一份报告称:“2023 年第一季度,全球有超过 600 万条数据记录因数据泄露而被泄露。”攻击者倾向于瞄准高价值数据,例如付款详细信息、PII、医疗记录、身份验证凭据、保险记录等。数据泄露是一个代价高昂的问题。根据IBM 的数据泄露成本报告, 2023 年数据泄露的全球平均
加密货币世界主要存在于数字领域,面临着众多不断变化的网络威胁,这些威胁所带来的风险,给个人和企业组织造成了重大损失。
网络安全公司 Kromtech 偶然发现了一个 MongoDB 数据库,其中包含了超过 25,000 名投资或得到 Bezop(加密货币)的用户的个人信息,涉及姓名、家庭住址、电子邮件地址、加密密码、钱包信息以及扫描的护照、驾驶执照或身份证等数据。 Bezop 是去年年底推出的一个新的加密货币,最近它的团队举办了一次首次发行代币(ICO),以筹集资金来创建一个由区块链驱动的电子商务网络。
Andrew
暂无描述