«ЛАБОРАТОРИЯ КАСПЕРСКОГО» ОБНАРУЖИЛА ПРОДВИНУТЫЕ АТАКИ SILENTCRYPTOMINER

«Лаборатория Касперского» обнаружила продвинутые атаки SilentCryptoMiner
Дата публикации: 04.10.2024

Эксперты «Лаборатории Касперского» обнаружили необычную кампанию по распространению майнера SilentCryptoMiner. 

Со трудной цепочкой заражения столкнулись пользователи в нескольких странах мира, в том числе в Беларуси, Индии, Узбекистане и Казахстане. Наибольшая доля кибератак зафиксирована в России. Характерной особенностью этой кампании будет то, что преступники использовали несколько необычных техник для обхода детектирования и закрепления в системах пользователей, в том числе установку агента SIEM-системы с открытым исходным кодом Wazuh. Профессионалы отмечают, что вредоносная кампания остаётся актуальной на сегодняшний день.

SilentCryptoMiner - скрытый майнер с открытым исходным кодом, который использует мощности заражённого устройства для майнинга криптовалюты. В обнаруженной знатоками схеме речь шла о криптовалютах Monero и Zephyr. Нападающие распространяли SilentCryptoMiner через неправильные сайты, где якобы можно было бесплатно скачать, например, uTorrent, MS Excel, MS Word, Minecraft, Discord. Злоумышленники также вели несколько Telegram-каналов для владельцев криптокошельков и пользователей читов. Внутри них предлагалось скачать тематическое ПО, маскируясь под которого на устройство человека попадал скрытый майнер. Кроме этого, зловред распространялся через YouTube - вместе с обилием англоязычных видео, опубликованных с разных аккаунтов, вероятно взломанных. В описании к роликам и в комментариях размещались ссылки на фальшивые ресурсы.

Чтобы установить нужное ему приложение, пользователь взял на себя обязательства скачать ZIP-архив. В нём якобы было необходимое ПО. Внутри находился MSI-файл (для инсталляции приложений на Windows) и TXT-документ с требованием пароля для установки программы и инструкцией. Следует выделить, что до запуска программы рекомендовалось отключить антивирусное решение. При этом программу, которую человек отыскивал, он не получал. Вместо неё на устройство устанавливалось вредоносное ПО.

На входах многоступенчатой цепочки заражения на устройство пользователя проникал вредоносный скрипт вместе с SilentCryptoMiner. Характерной особенностью обнаруженной кампании являлось применение злодеями агента SIEM (системы для мониторинга событий) Wazuh. Такая техника была нацелена на обход детектирования защитными решениями и на закрепление на устройствах пользователей. К такому же SIEM-система давала злоумышленникам возможность получить удалённый контроль над заражённым девайсом, собирать телеметрию и отправлять её на их командный сервер. 

Используя зловред, который позволял нападающим установить на устройство жертвы майнер, преступники также могли собирать информацию об имени компьютера и пользователя, версии и архитектуре ОС, наименованьи процессора, данных о графическом процессоре и установленном антивирусном ПО. Эти данные отправлялись в Telegram-бот нападающих. Также некоторые модификации вредоносного ПО могли отправлять скриншот рабочего стола, иные - устанавливать расширение для браузера, позволяющее заменять криптокошельки. 
«Команда сменных вирусных аналитиков "Лаборатории Касперского" неоднократно сталкивается с киберугрозами разного масштаба. Описанная кампания привлекла наше внимание в том числе из-за технической сложности. Нападающие ради свой цели - извлечения прибыли маршрутом скрытого майнинга - использовали цепочку продвинутых техник. Одним из наиболее необычных элементов оказалось применение решения, которое чаще всего используется для защиты пользователей, - агента SIEM-системы Wazuh», - объясняет эксперт по кибербезопасности в «Лаборатории Касперского» Александр Кряжев.

Фото: Freepik

Рекомендуем:

Комментарии
Для того, чтобы добавить комментарий необходимо
войти на сайт
Пока материал никто не комментировал.
Новости
В России состоялась первая поездка с оплатой по биометрии в наземном транспорте
«Сбер» в партнёрстве с компаниями «Комфортабельный маршрут» и «Ресурсы Партнёров Рязань» начали тестировать технологию оплаты проезда по биометрии в наземном городском пассажирском транспорте. Первые троллейбусы, оснащённые биотерминалами «Сбера», вышли на маршрут 16А в Рязани. Каждый день они перевозят 1500 пассажиров.
Дата публикации: 03.09.2025
«Билайн» лидирует по качеству мобильной связи в Москве
По конечным итогам исследования компании DMTEL, Билайн занимает первое место в общем рейтинге качества мобильной связи в Москве, демонстрируя лучшие результаты по голосовой связи, передаче данных и покрытию.По конечным результатам драйв-тестов мобильный интернет доступен клиентам «Билайна» на целых всем маршруте измерения: продолжительность времени использования технологии LTE составила 99,96%.
Дата публикации: 03.09.2025
1234...
Статьи
МегаФон стал партнёром финансовой платформы Банки.ру
1 июня 2023 МегаФон и финансовая платформа Банки.ру (АО «Цифровые технологии») запускают партнёрство. Первый совместный проект позволит предоставить клиентам доступ к финансовым предложениям любого российского банка?участника платформы, независимо от наличия его отделения поблизости.
Автор: prteammf
Дата публикации: 30.07.2023
«МегаФон Облако» поможет учебным заведениям совершенствовать образовательный процесс
14 июня 2023 МегаФон предоставил виртуальную инфраструктуру Институту развития образования Свердловской области. Преподаватели, сотрудники и слушатели образовательного учреждения получили дополнительные возможности для развития дистанционных программ в безопасной облачной среде.
Автор: prteammf
Дата публикации: 30.07.2023
МегаФон разработает систему экомониторинга морской акватории Камчатского края
23 июня 2023 МегаФон стал партнёром Правительства Камчатского края в области обеспечения экологической безопасности морской среды. Оператор поможет внедрить технологии мониторинга для сохранения и восстановления морской экосистемы, а также предотвращения возможных природных и техногенных катастроф.
Автор: prteammf
Дата публикации: 30.07.2023
1234...
Вопросы
Отзывы
Информация
Разработка программ и автоматизация вашего бизнеса это основные направления нашей компании. Наше основное отличие это доступность и качество автоматизации.

Copyright © 2025
www.softbusiness.net
Контакты
Написать в отдел технической поддержки пользователей
По всем вопросам
обращаться
по телефону:
+7(918)3883-585