Криптоджекинг – нелегальный майнинг криптовалют

Криптоджекинг (Cryptojacking) – это вид кибератаки во время которой киберпреступники задействуют чужие устройства, такие как компьютеры, смартфоны и серверы, эксплуатируют энергетические ресурсы без разрешения их владельцев для майнинга криптовалюты. Основная цель этой деятельности – получение прибыли. Такая атака может быть скрытой и долгое время оставаться незамеченной.

Криптовалюта – это разновидность цифровой или виртуальной валюты (цифровой платежной системы), не имеющей физического воплощения и единого центра, который бы ее контролировал. Посредством данного инструмента осуществляется оплата товаров и услуг, накопление средств и инвестиции в бизнес-процессы. Для обеспечения безопасности, защиты от подделок и подтверждения транзакций, таких как биткоин (Bitcoin), эфириум (Ethereum) и монеро (Monero) в ней используется шифрование (криптография). В частности, применяется децентрализованная база данных для управления и создания единиц или блоков, называемых блокчейном (Blockchain) или распределённым реестром транзакций. Массив данных регулярно актуализируется информацией обо всех сделках, произошедших с момента последнего обновления.

Криптоджекинг – нелегальный майнинг криптовалют, image #1

Для работы с криптовалютами требуются вычислительные мощности, решение сложных математических задач и создание блокчейна. Процесс генерирования новых блоков криптовалюты называется майнингом. За свою работу майнеры получают вознаграждение в виде новых единиц цифровых активов. По сути, хакеры выполняют тот же процесс, но незаконно, посредством криптоджекинга.

Криптоджекинговые атаки обычно включают в себя два этапа:

  1. Заражение компьютера или устройства пользователя вредоносным программным обеспечением (ПО), которое работает в фоновом режиме без ведома пользователя.

Существует несколько распространённых способов инфицирования:

  • Отправка фишингового электронного письма с вредоносным вложением. Как только пользователь открывает его, на компьютер или сервер устанавливается зараженное ПО.
  • Использование уязвимости программного обеспечения. Киберпреступник создает поддельную загрузку программного обеспечения, которая выглядит легитимной. При инициализации процедуры установки происходит заражение устройства.
  • Создание вредоносных веб-сайтов или взламывание легитимного интернет-сервиса. Хакер обманом заставляет пользователя перейти на него. В результате чего компьютер или веб-сервер заражается инфицированным продуктом.
  • Создание поддельной точки доступа общественной Wi-Fi сети Злоумышленник может создать так называемую Rogue AP[1] (поддельную точку доступа), которая будет выглядеть как настоящая общественная сеть Wi-Fi, например, в кафе, железнодорожных вокзалах или аэропортах. Когда пользователи подключаются к фейковой сети, интернет-мошенник может получить доступ к их устройствам.
  1. Майнинг – процесс добычи криптовалюты. Как только вредоносное ПО заражает компьютер или устройство пользователя, оно начинает майнить криптовалюту без согласия владельца. По сути, зловредное ПО использует вычислительные мощности устройств для решения сложных математических задач, необходимых для подтверждения транзакций и создания новых блоков.

Каждый раз, когда вредоносная программа проверяет транзакцию, она добавляет ее в блокчейн-сеть и получает определенное количество криптовалюты, которое отправляется в цифровой кошелек киберпреступника.

Типы криптоджекинговых атак:

  1. Атаки на основе браузера – предполагают запуск JavaScript[2] кода непосредственно в веб-браузере пользователя. В этом случае хакер создает скрипт для майнинга криптовалюты и внедряет его в веб-сайт или рекламу. Когда посетитель заходит на интернет-сайт или нажимает на рекламу, код JavaScript автоматически запускается в фоновом режиме и использует ресурсы процессора пользователя для извлечения криптовалюты. Такой способ затрудняет обнаружение кибервторжения.

Этот тип атак обычно наносит меньше вреда по сравнению с другими методами, поскольку он воздействует только на веб-браузер пользователя. В частности, злоумышленнику нет необходимости устанавливать вредоносное ПО на компьютер.

  1. Системные атаки. Этот тип заражения происходит, когда пользователь загружает и устанавливает на свой компьютер вредоносное ПО, которое распространяет в системе скрипт для майнинга криптовалют.

Один из наиболее распространённых способов доставки вредоносного ПО – подмена адреса электронной почты (Email spoofing). В этом случае киберпреступник отправляет электронное письмо, которое выглядит правдоподобным, и обманом заставляет получателя перейти по вредоносной ссылке.

Этот тип криптоджекинга более опасен, чем первый, на основе браузера. Фактически он позволяет злоумышленнику получить контроль над компьютером пользователя, украсть конфиденциальную информацию и даже нанести ущерб всей системе.

  1. Облачные атаки. Этот тип криптоджекинга предполагает взлом облачного сервера или контейнера в облачной среде для добычи криптовалюты. Хакеры могут использовать различные методы для получения доступа к облачным серверам, например, используя уязвимости ПО или применяя украденные учётные данные.

Следует отметить, что облачные атаки с использованием криптоджекинга становятся всё более распространёнными, поскольку многие компании переносят свои ресурсы в облако. Это приводит к значительным расходам для организации и потенциальным проблемам с производительностью облачной инфраструктуры.

Примеры криптоджекинговых атак

  1. Coinhive – это сервис для майнинга криптовалют, представляющий собой библиотеку JavaScript, который позволял владельцам сайтов монетизировать свои ресурсы, используя вычислительную мощность процессоров посетителей для майнинга криптовалюты Monero. Сервис был запущен в 2017 году и стал востребован среди владельцев сайтов как альтернатива традиционной рекламе. Он позволял зарабатывать, используя процессоры пользователей, при этом избавляя посетителей от назойливой рекламы. Однако в 2018 году Coinhive также стал популярным инструментом среди злоумышленников. В большинстве случаев его устанавливали на взломанных сайтах, без ведома или разрешения собственников. Кроме того, хакеры внедрили его скрипт в тысячи веб-сайтов, включая правительственные ресурсы Великобритании и США. В конечном итоге данный сервис подвергся критике за возможность использования в злонамеренных целях, таких как криптоджекинг, и в марте 2019 года в виду негативных последствий репутационных потерь создатели Coinhive объявили о прекращении деятельности платформы.
  1. В 2018 году хакеры получили доступ к незащищенной консоли администрирования Kubernetes компании Tesla (США) где были включены учетные данные для входа в сервисы коммерческого публичного облака Amazon Web Services (AWS). Используя облачную инфраструктуру, злоумышленники смогли запустить скрипты для тайного майнинга криптовалюты.

Также, в 2023 году злоумышленники (вероятно, индонезийские хакеры, учитывая использование индонезийского языка в скриптах и именах пользователей) были замечены в использовании ресурсов AWS, в том числе AWS Amplify, AWS Fargate и Amazon SageMaker, для проведения мошеннической операции по майнингу криптовалют – AMBERSQUID. Такой подход затрудняет реагирование на инциденты, поскольку киберпреступников необходимо выявлять и блокировать в каждом скомпрометированном сервисе.

  1. WannaMine v4.0 – вредоносная программа, которая была обнаружена в 2018 году, является разновидностью семейства зловредного ПО WannaMine. Особенно опасна тем, что она может добывать криптовалюту на заражённых компьютерах и распространяться на другие устройства в той же сети.

Обычно WannaMine v4.0 рассылается посредством фишинговых электронных писем. После установки может замедлить работу компьютера и снизить его производительность, используя вычислительную мощность для майнинга криптовалюты, а также может повредить аппаратное обеспечение компьютера, перегружая центральный и графический процессоры.

  1. FaceXWorm – это вредоносный софт, нацеленный на пользователей Facebook Messenger, который было впервые обнаружено в 2018 году. Программа популярна благодаря своей способности быстро распространяться с помощью социальной инженерии. Фальсификат заставляет пользователей переходить по фейковым ссылкам на YouTube, которые ведут на поддельный сайт, требующий загрузки расширения Chrome.

Это расширение захватывает учётную запись пользователя Facebook и распространяется, через отправку ссылок контактам участника соцсети. Таким образом, это быстро распространяющееся вредоносное ПО, которое может красть учётные данные для входа в систему, устанавливать программное обеспечение для майнинга криптовалют и показывать вредоносную рекламу.

  1. NPM (Node Package Manager) – менеджер пакетов для программной платформы Node.js. С его помощью можно устанавливать библиотеки, управлять зависимостями и редактировать метаданные проекта.

Однако зараженные NPM-пакеты, содержащие скрытый майнер, могут устанавливаться на серверные ЭВМ после чего скрипт (небольшая программа) начинает добывать (майнить) криптовалюту через скомпрометированные хосты. Иногда этот процесс достигает огромных масштабов. Например, зараженный пакет react-utils в течение трех месяцев скрытно использовал мощности серверов более 500 компаний.

Криптоджекинг – нелегальный майнинг криптовалют, image #2

Обнаружение криптоджекинга

Выявить криптоджекинг атаку непросто, поскольку вредоносный код разработан таким образом, чтобы незаметно работать в фоновом режиме. Однако есть некоторые признаки, которые могут указывать на то, что в система используется для незаконного майнинга, например:

  • Высокая загрузка центрального процессора (ЦП) – вредоносное ПО для добычи криптовалют использует вычислительную мощность зараженной системы, что приводит к значительному увеличению загрузки ЦП. Поэтому замедление производительности системы, чем обычно, или повышение интенсивности работы вентилятора может быть признаком незаконного майнинга.
  • Увеличенное энергопотребление – во время криптоджекинговой атаки используемые смартфоны, планшеты или ноутбуки начинают потреблять больше энергии. Когда жертва обнаруживает, что ее устройство разряжается быстрее обычного, это также может указывать на ведение незаконной деятельности по добыванию криптовалюты.
  • Необычная сетевая активность – вредоносное ПО связывается со своим сервером управления и контроля для получения инструкций и отправки добытой криптовалюты. Поэтому необычная сетевая активность, например, значительное увеличение передачи данных, может быть признаком майнинга.

Таким образом, атаки криптоджекинга представляют собой серьезную угрозу для пользователей домашних компьютеров и владельцев серверов, позволяя злоумышленникам незаконно добывать криптовалюту, используя вычислительные мощности сторонних устройств.

Пока криптовалюты сохраняют свою ценность, вероятно, что скрипты для майнинга будут продолжать появляться на сайтах как легальным, так и незаконным способами.

Криптоджекинг – нелегальный майнинг криптовалют, image #3

[1] Rogue AP (rogue access point) – это неавторизованная точка доступа в сети, подключённая без ведома или согласия сетевого администратора.

[2] JavaScript – это высокоуровневый, интерпретируемый язык программирования, используемый для написания интерактивных веб-страниц и мобильных приложений.

30 views·1 share