挖矿木马是通过各种手段将挖矿程序植入受害者的计算机中,在用户不知情的情况下,利用受害者计算机的运算力进行挖矿,从而获取非法收益。目前有多个威胁组织(例如H2Miner)传播挖矿木马,致使用户系统资源被恶意占用和消耗、硬件寿命被缩短,严重影响用户生产生活,阻碍社会发展。2021年,安天CERT发布了多篇针对挖矿木马的分析报告,现将2021年典型的挖矿木马进行了梳理,形成家族概览,进行分享。
挖矿木马家族 | 出现时间 | 针对平台 |
Outlaw | 2018年11月 | Linux |
Tor2Mine | 2018年12月 | Windows |
H2Miner | 2019年12月 | Windows、Linux |
Satan DDoS | 2020年5月 | Windows、Linux |
Sysrv-hello | 2020年12月 | Windows、Linux |
云铲 | 2021年2月 | Linux |
HolesWarm | 2021年6月 | Windows、Linux |
Outlaw僵尸网络首次被发现于2018年11月,当时其还只是一个通过漏洞入侵IoT设备和Linux服务器并植入恶意程序组建僵尸网络的组织,主要从事DDoS攻击活动,在暗网中提供DDoS出租服务。在后续的发展过程中,受虚拟货币升值影响,也逐步开始在僵尸网络节点中植入挖矿木马,并利用僵尸网络对外进行渗透并扩张,获得更为庞大的计算资源,旨在挖矿过程中获取更多的虚拟货币。
4.1.1 家族概览
挖矿木马家族 | Outlaw |
出现时间 | 2018年11月 |
针对平台 | Linux |
传播方式 | 漏洞利用、SSH暴力破解 |
利用的漏洞 | Shellshock Flaw Drupalgeddon2漏洞 |
挖矿币种 | 门罗币(XMR) |
4.1.2 典型案例
2021年7月28日凌晨,Outlaw僵尸网络对大量云主机发起攻击并植入僵尸网络程序,被感染主机中存在大量SSH暴力破解记录,且被植入挖矿程序、写入SSH公钥。
Tor2Mine挖矿组织从2018年开始出现,以擅长挖取加密货币和提供恶意软件而闻名,该组织曾部署过其他恶意软件,包括信息窃取恶意软件AZORult、远程访问工具Remcos、DarkVNC后门木马和窃取剪贴板上的加密货币数据盗取更多钱。Tor2Mine名字的由来是因为在某些变种中使用了Tor网关与虚拟货币的C2服务器进行通信,因此叫做Tor2Mine。在2021年,Tor2Mine变得非常活跃,使用 PowerShell脚本尝试禁用安全软件、执行挖矿程序并执行Mimikatz远程脚本获取Windows凭据以获得管理权限。使用这些窃取的凭据,Tor2Mine可以主动传播,如果没有完全清除或者没有安全软件保护,它将继续侵害受感染网络上的其他系统。
4.2.1 家族概览
挖矿木马家族 | Tor2Mine |
出现时间 | 2018年 12月 |
针对平台 | Windows |
传播方式 | 漏洞利用 |
利用的漏洞 | 未知 |
挖矿币种 | 门罗币(XMR) |
4.2.2 典型活动
2021年12月,研究人员发现Tor2Mine使用新变种开始传播,Tor2Mine使用 PowerShell脚本尝试禁用安全软件、执行挖矿程序并获取Windows凭据。使用这些窃取的凭据,Tor2Mine 可以主动传播,如果没有完全清除或者没有安全软件保护,它将继续侵害受感染网络上的其他系统。
H2Miner挖矿木马最早出现于2019年12月,爆发初期及此后一段时间该挖矿木马都是针对Linux平台,直到2020年11月后,开始利用WebLogic漏洞针对Windows平台进行入侵并植入对应挖矿程序。此外,该挖矿木马频繁利用其他常见Web组件漏洞,入侵相关服务器并植入挖矿程序。例如,2021年12月,攻击者利用Log4j漏洞实施了H2Miner挖矿木马的投放。
4.3.1 家族概览
挖矿木马家族 | H2Miner |
出现时间 | 2019年12月 |
针对平台 | Windows、Linux |
传播方式 | 漏洞利用 |
利用的漏洞 | SaltStack RCE(CVE-2020-11651) ThinkPHP5 RCE Apache Solr’s DataImportHandler (CVE-2019-0193) Redis未授权RCE Confluence 未授权RCE(CVE-2019-3396) WebLogic RCE 漏洞(CVE-2020-14882/14883) Log4j漏洞(CVE-2021-44228) |
挖矿币种 | 门罗币(XMR) |
4.3.2 典型案例
2021年春节期间,H2Miner挖矿团伙趁春节假期安全运维相对薄弱,利用多个漏洞武器攻击我国云上主机,并利用失陷主机实施挖矿,大量消耗受害主机CPU资源,严重影响了相关主机正常服务运行。
Satan DDoS是一个具备DDoS和投放挖矿程序的僵尸网络,恶意软件的作者将他们的恶意软件称之为“Satan DDoS”,为了区别于Satan勒索软件,Unit42研究人员将其称为“Lucifer”。该僵尸网络最早出现时间是在2020年5月29日,初期利用CVE-2019-9081漏洞入侵具备Laravel Framework 5.7.x版本组件的服务器,植入挖矿程序和僵尸网络程序,实现僵尸网络的组建,形成庞大的挖矿和对外DDoS攻击的能力。在后期,该僵尸网络该利用多个漏洞和暴力破解传播挖矿程序和扩展僵尸网络。
4.4.1 家族概览
挖矿木马家族 | Satan DDoS,又名Lucifer |
出现时间 | 2020年5月29日 |
针对平台 | Windows、Linux |
传播方式 | 漏洞利用和暴力破解 |
利用的漏洞 | CVE-2014-6287 CVE-2018-1000861 CVE-2017-10271 ThinkPHP RCE漏洞(CVE-2018-20062) CVE-2018-7600 CVE-2017-9791 CVE-2019-9081 PHPStudy Backdoor RCE CVE-2017-0144 CVE-2017-0145和 CVE-2017-8464 |
挖矿币种 | 门罗币(XMR) |
4.4.2 典型活动
2020年5月29日,Unit 42研究人员从大量CVE-2019-9081漏洞利用事件中,发现一个具备挖矿功能和DDoS攻击的恶意样本,研究人员监测到此次恶意样本传播活动于2020年6月10日停止。
2021年6月,Satan DDoS僵尸网络利用Shiro1.2.4反序列化漏洞对云主机发起的攻击活动,新增了针对Linux服务器的攻击能力,意图传播自身,扩展僵尸网络,提升DDoS攻击和大规模挖矿能力。
Sysrv-hello挖矿木马最早被发现于2020年12月3日,初始样本感染大量服务器,经变种传播,一直持续至今。该挖矿木马具备多种功能,如端口扫描功能,Linux网关探测功能,WebLogic、Tomcat、MySQL等应用的RCE漏洞利用功能,植入挖矿木马功能。
4.5.1 家族概览
挖矿木马家族 | Sysrv-hello |
出现时间 | 2020年12月3日 |
针对平台 | Windows、Linux |
传播方式 | 漏洞利用 |
利用的漏洞 | Mongo Express RCE (CVE-2019-10758) XXL-JOB Unauth RCE XML-RPC (CVE-2017-11610) Saltstack RCE( CVE-2020-16846) ThinkPHP RCE Drupal Ajax RCE(CVE-2018-7600) |
挖矿币种 | 门罗币(XMR) |
4.5.2 典型案例
Sysrv-hello新变种于2021年4月20日开始传播,经分析确认,新变种能够在目标系统上检查是否存在相关网页文件或网站目录,以此判定系统是否提供Web服务。若目标系统提供Web服务,则将挖矿木马移动至对应路径中,并修改其中的网页文件,实现用户访问该网页时下载并执行该挖矿木马,进一步扩展挖矿木马传播范围。
2021年2月,安天CERT在网络安全监测中发现一起针对Linux系统挖矿木马事件。经分析研判,该挖矿木马自身中硬编码了一段某云平台网段IP地址,并对该网段IP地址进行22端口弹出和暴力破解,基于其攻击特性,安天CERT将该挖矿木马命名为“云铲”。
4.6.1 家族概览
挖矿木马家族 | 云铲 |
出现时间 | 2021年 |
针对平台 | Linux |
传播方式 | 暴力破解 |
利用的漏洞 | 无 |
挖矿币种 | 门罗币(XMR) |
HolesWarm是一个跨平台的蠕虫病毒,最早爆发于2021年6月,在一个月时间内使用了20多种漏洞对目标系统进行漏洞利用并植入挖矿木马。该蠕虫病毒使用的漏洞覆盖的组件和应用较多,这些组件和应用在国内使用频繁。如用友,致远等OA办公软件和Tomcat、WebLogic、Shiro、Structs 2等组件。
4.7.1 家族概览
挖矿木马家族 | HolesWarm |
出现时间 | 2021年6月 |
针对平台 | Windows、Linux |
传播方式 | 漏洞利用 |
利用的漏洞 | Hadoop Yarn 未授权命令执行漏洞 用友GRP-U8 注入-命令执行漏洞 Struts 2 RCE命令执行漏洞 XXL-JOB未授权添加任务命令执行漏洞 |
挖矿币种 | 门罗币(XMR) |
4.7.2 典型案例
2021年6月上旬以来,在近一个月时间内,一个蠕虫病毒迅速传播扩散并植入挖矿木马。在此期间利用漏洞多达20余种,漏洞利用的对应软件包括用友、致远等OA办公软件,及其它Tomcat、WebLogic、Structs 2、Spring等组件,以至于被业界称之为“漏洞利用之王”,该挖矿木马同时也被命名为“HolesWarm”。