网易首页 > 网易号 > 正文 申请入驻

【安全圈】你的Linux服务器被攻击进行加密货币挖矿了吗?

0
分享至

关键词

服务器攻击

网络安全研究人员发现,针对Linux服务器进行加密货币挖矿和凭证窃取的复杂恶意软件Prometei僵尸网络近期活动显著增加。自2025年3月以来观察到的这波最新攻击活动,展现了加密货币挖矿恶意软件的演变趋势及其对全球企业基础设施构成的持续威胁。

僵尸网络双重威胁

Prometei僵尸网络是一个同时包含Linux和Windows变种的双重威胁恶意软件家族,主要目的是劫持计算资源进行门罗币(Monero)挖矿,同时窃取被入侵系统的凭证。Palo Alto Networks分析师在2025年3月发现了这波新攻击,指出相比之前版本,该恶意软件在隐蔽能力和操作复杂性方面有显著提升。

该僵尸网络采用模块化架构运行,使攻击者能够远程控制受感染系统、部署额外有效载荷并维持对被入侵网络的持久访问。最初于2020年7月发现的Windows变种率先出现,Linux版本则在2020年12月出现并持续发展至今。

多向量攻击方式

该恶意软件采用多种攻击向量,包括暴力破解凭证攻击、利用与WannaCry勒索软件相关的著名EternalBlue漏洞,以及操纵服务器消息块(SMB)协议漏洞实现在目标网络内的横向移动。这种多管齐下的方式使Prometei在获得组织系统的初始访问权限后能够迅速扩大其影响范围。

研究人员发现,Prometei行动背后的经济动机十分明显,没有证据表明该僵尸网络与国家行为体有关联。相反,这些活动表现出典型的以盈利为目的的网络犯罪企业特征,通过加密货币挖矿将被入侵基础设施变现,同时伺机收集有价值的凭证用于潜在的二次利用或在地下市场出售。

高级规避技术

当前版本采用了先进的规避技术,包括用于增强命令与控制基础设施弹性的域名生成算法(DGA),以及使恶意软件能够动态适应安全防御的自我更新能力。这些改进使传统安全解决方案的检测和缓解工作变得更加困难。

技术感染机制与传播

最新Prometei变种采用复杂的传播和解包机制,极大增加了分析难度。恶意软件通过向特定服务器hxxp[://]103.41.204[.]104/k.php?a=x86_64发送HTTP GET请求进行传播,并通过参数hxxp[://]103.41.204[.]104/k.php?a=x86_64,实现动态ParentID分配。

尽管文件名带有误导性的.php扩展名,但有效载荷实际上是专门针对Linux系统的64位ELF可执行文件,这是一种故意的混淆策略。恶意软件使用UPX(Ultimate Packer for eXecutables)压缩来减小文件大小并增加静态分析难度。但该实现包含一个关键修改,会阻止标准UPX解压工具正常工作。

开发者向打包的可执行文件附加了一个自定义配置JSON尾部,破坏了UPX工具定位必要元数据(包括PackHeader和overlay_offset尾部)的能力,这些元数据是成功解压所必需的。该配置尾部包含不同恶意软件版本间各异的必要操作参数。虽然版本二仅支持configidenckey等基本字段,但较新的版本三和四增加了ParentIdParentHostnameParentIpip等参数,这些增强功能实现了更复杂的命令与控制通信以及分层僵尸网络管理能力。

成功部署后,Prometei会通过从/proc/cpuinfo收集处理器信息、通过dmidecode --type baseboard命令获取主板详情、从/etc/os-release/etc/redhat-release获取操作系统规格、系统运行时间数据以及通过uname -a命令获取内核信息来进行全面的系统侦察。这种情报收集使恶意软件能够根据可用硬件资源优化其挖矿操作,同时为攻击者提供详细的基础设施映射以进行潜在的横向移动活动。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
战争有多烧钱,网友说我讲一下我家里的局部战争你就明白

战争有多烧钱,网友说我讲一下我家里的局部战争你就明白

侃神评故事
2026-04-06 11:45:08
中朝边境鸭绿江口现状:朝鲜领土正在不断增加,中方却在逐渐减少

中朝边境鸭绿江口现状:朝鲜领土正在不断增加,中方却在逐渐减少

普览
2026-02-26 21:29:19
情况紧急!明天开盘就打!A股又爆了!

情况紧急!明天开盘就打!A股又爆了!

龙行天下虎
2026-04-06 11:56:12
绿营瑟瑟发抖?拼连任的蒋万安最新民调出炉,比上次还高4.4%

绿营瑟瑟发抖?拼连任的蒋万安最新民调出炉,比上次还高4.4%

海峡导报社
2026-04-06 10:57:02
5块钱的中天科技,被当成小透明,其实它正悄悄干着最硬的事。

5块钱的中天科技,被当成小透明,其实它正悄悄干着最硬的事。

Thurman在昆明
2026-04-06 10:23:14
200码试驾后,于东来把20台宝马订单全退了

200码试驾后,于东来把20台宝马订单全退了

码上闲叙
2026-04-03 12:18:41
女子赴发小婚礼穿瑜伽裤,打扮过于火辣,网友直呼跟没穿似的

女子赴发小婚礼穿瑜伽裤,打扮过于火辣,网友直呼跟没穿似的

一盅情怀
2026-03-16 17:28:45
第一个准备下场参战的中东强国已经挨打,伊朗要枪毙所有出头鸟

第一个准备下场参战的中东强国已经挨打,伊朗要枪毙所有出头鸟

少女百褶脸
2026-04-06 11:04:00
小米新机官宣:4月21日,正式首发!

小米新机官宣:4月21日,正式首发!

科技堡垒
2026-04-06 12:34:45
中国首席科学家表示:超大型无人潜艇不针对美国西海岸

中国首席科学家表示:超大型无人潜艇不针对美国西海岸

Ck的蜜糖
2026-04-06 10:23:14
陈青敏当选越南国会主席

陈青敏当选越南国会主席

国际在线
2026-04-06 12:28:57
梅西征服美国体坛!上座率超超级碗,特朗普直呼橄榄球得改名

梅西征服美国体坛!上座率超超级碗,特朗普直呼橄榄球得改名

仰卧撑FTUer
2026-04-06 11:17:01
“馆长”质问民进党:不是中国人?那过啥清明节?

“馆长”质问民进党:不是中国人?那过啥清明节?

看看新闻Knews
2026-04-05 18:23:12
全红婵为什么说水下看见鬼了!这到底是怎么回事呢?

全红婵为什么说水下看见鬼了!这到底是怎么回事呢?

西楼知趣杂谈
2026-04-05 21:16:28
连夜签令!特朗普征100%关税,欧盟日本全豁免,独有澳大利亚挨整

连夜签令!特朗普征100%关税,欧盟日本全豁免,独有澳大利亚挨整

健身狂人
2026-04-06 02:41:41
普京不想再打,俄军打下来的领土,足够给1亿俄罗斯人1个交待了

普京不想再打,俄军打下来的领土,足够给1亿俄罗斯人1个交待了

通鉴史智
2026-04-06 10:17:38
郑丽文访问大陆,岛内民调惊人,吴伯雄重磅表态,赖清德遭到重击

郑丽文访问大陆,岛内民调惊人,吴伯雄重磅表态,赖清德遭到重击

肖兹探秘说
2026-04-05 19:23:07
上海市中心租金回报翻车.....

上海市中心租金回报翻车.....

新浪财经
2026-04-05 17:52:46
官方:勇士签下前凯尔特人中锋查尔斯-巴锡

官方:勇士签下前凯尔特人中锋查尔斯-巴锡

懂球帝
2026-04-06 10:27:10
李先念到了晚年曾跟人交底:我这辈子真正让我心服口服的就俩

李先念到了晚年曾跟人交底:我这辈子真正让我心服口服的就俩

鉴史录
2026-04-06 00:05:06
2026-04-06 13:44:49
安全圈
安全圈
国内首家大安全概念新媒体
6525文章数 4688关注度
往期回顾 全部

科技要闻

前同事被蒸馏成Token,AI能否偷走职场经验

头条要闻

牛弹琴:特朗普两个举动很反常 美国上下都很震惊

头条要闻

牛弹琴:特朗普两个举动很反常 美国上下都很震惊

体育要闻

球员系列赛大满贯!赵心童10-3世界第一 加冕赛季第4冠

娱乐要闻

乔任梁离世10年 父母曝舞台光鲜的背后

财经要闻

118吨!这家央行,大幅抛售黄金!

汽车要闻

家用SUV没驾驶乐趣?极氪8X第一个不同意

态度原创

旅游
房产
健康
亲子
游戏

旅游要闻

江西南昌:清明踏青正当时

房产要闻

小阳春全面启动!现房,才是这波行情里最稳的上车票

干细胞抗衰4大误区,90%的人都中招

亲子要闻

一定要让孩子刻在脑子里

博主称男人周日只需PS5!评论区瞬间吵翻

无障碍浏览 进入关怀版