2018-11-13 09:25 |
Совсем недавно команда Trend Micro обнаружила, что теперь хакеры устанавливают вредоносное ПО для скрытого майнинга криптовалюты вместе с инсталлятором Windows. Специалисты продолжили свои исследования и выявили другой майнер под названием KORKERDS.
Пока непонятно каким образом распространяется угроза. Однако, скорее всего, загрузка майнера происходит уже после установки некого ПО или через скомпрометированный плагин.
Майнеру, который добывает Monero, был присвоен идентификатор Coinminer.Linux.KORKERDS.AB. Также используется другой компонент — руткит (Rootkit.Linux.KORKERDS.AA), который «прячет» процесс майнинга от инструментов для мониторинга. После начала работы скрытого майнера в системе загрузка процессора возрастает до 100%. Однако обычному пользователю крайне сложно выяснить причину этого.
Ситуацию усложняет руткит или набор программных средств, которые использую хуки (технологию перехвата вызовов функций в чужих процессах) для API readdir и readdir64, и библиотеки libc. Нормальный файл библиотеки перезаписывается, при этом readdir подменяется фальшивой версией. Вредоносная версия readdir используется для сокрытия процесса майнинга (kworkerds). Поэтому выявить майнер крайне трудно, даже несмотря на то, что загрузка процессора свидетельствует о подозрительной активности.
Исследователи из Trend Micro считают, что новый майнер может представлять угрозу не только для серверов, но и для обычных пользователей Linux.
Аналог Notcoin - Blum - Играй и зарабатывай Монеты