网易首页 > 网易号 > 正文 申请入驻

蠕虫式XMRig挖矿活动使用BYOVD漏洞利用和基于时间的逻辑炸弹

0
分享至


网络安全研究人员披露了一项新的加密货币挖矿攻击活动的详细信息,该攻击活动利用盗版软件包作为诱饵,在受感染的主机上部署定制的XMRig挖矿程序。

"对回收的投放器、持久化触发器和挖矿载荷的分析表明,这是一个复杂的多阶段感染,优先考虑最大化加密货币挖矿哈希率,经常会破坏受害者系统的稳定性,"Trellix研究员Aswath A在上周发布的技术报告中表示。

"此外,该恶意软件表现出类似蠕虫的能力,能够通过外部存储设备传播,即使在物理隔离的环境中也能实现横向移动。"

攻击的入口点是使用社会工程诱饵,以盗版软件包的形式宣传免费高级软件,如办公生产力套件的安装程序,诱骗毫无戒心的用户下载恶意软件感染的可执行文件。

该二进制文件充当感染的中央神经系统,扮演安装程序、监控程序、载荷管理器和清理程序等不同角色,监督攻击生命周期的不同方面。它采用模块化设计,将监控功能与负责加密货币挖矿、权限提升和在终止时保持持久性的核心载荷分离。

这种灵活性或模式切换是通过命令行参数实现的:

无参数用于早期安装阶段的环境验证和迁移。

002 Re:0,用于投放主载荷、启动挖矿程序并进入监控循环。

016,用于在挖矿进程被终止时重启它。

barusu,用于通过终止所有恶意软件组件和删除文件来启动自毁序列。

恶意软件中存在一个逻辑炸弹,通过获取本地系统时间并与预定义时间戳进行比较来运作:

如果时间早于2025年12月23日,恶意软件会继续安装持久化模块并启动挖矿程序。

如果时间晚于2025年12月23日,二进制文件会以"barusu"参数启动,导致感染的"受控停用"。

2025年12月23日的硬性截止日期表明该活动被设计为在受感染系统上无限期运行,Trellix表示,这个日期可能意味着租用的命令控制基础设施到期、预测的加密货币市场变化,或计划转向新的恶意软件变种。

在标准感染例程的情况下,二进制文件作为所有恶意载荷的"自包含载体",将不同组件写入磁盘,包括用于旁加载挖矿DLL的合法Windows遥测服务可执行文件。

还投放了确保持久性、终止安全工具的文件,并通过使用合法但有缺陷的驱动程序("WinRing0x64.sys")作为称为自带易受攻击驱动程序(BYOVD)技术的一部分,以提升权限执行挖矿程序。该驱动程序容易受到CVE-2020-14979漏洞(CVSS评分:7.8)的攻击,允许权限提升。

将此漏洞利用集成到XMRig挖矿程序中是为了更好地控制CPU的底层配置,并将挖矿性能(即RandomX哈希率)提升15%到50%。

"这个XMRig变种的一个显著特征是其激进的传播能力,"Trellix说。"它不仅仅依赖用户下载投放器;它积极尝试通过可移动媒体传播到其他系统。这将恶意软件从简单的木马转变为蠕虫。"

证据显示,挖矿活动在2025年11月期间零星发生,然后在2025年12月8日激增。

"这项活动有力地提醒我们,商品恶意软件继续在创新,"该网络安全公司总结道。"通过将社会工程、合法软件伪装、类似蠕虫的传播和内核级漏洞利用串联起来,攻击者创建了一个具有韧性和高效率的僵尸网络。"

在此披露的同时,Darktrace表示它识别出一个可能使用大语言模型生成的恶意软件样本,该样本利用React2Shell漏洞(CVE-2025-55182,CVSS评分:10.0)下载Python工具包,利用访问权限通过运行shell命令投放XMRig挖矿程序。

"虽然攻击者在这种情况下产生的资金相对较少,而加密挖矿远非新技术,但这项活动证明了基于AI的大语言模型使网络犯罪比以往任何时候都更容易获取,"研究员Nathaniel Bill和Nathaniel Jones说。

"与模型的一次提示会话就足以让这个攻击者生成一个功能性的漏洞利用框架并攻击超过九十台主机,表明AI对对手的操作价值不应被低估。"

根据WhoisXML API的报告,攻击者还在使用一个名为ILOVEPOOP的工具包扫描仍然易受React2Shell攻击的暴露系统,可能是为了为未来攻击奠定基础。探测活动特别针对美国的政府、国防、金融和工业组织。

"ILOVEPOOP的不寻常之处在于它的构建方式与使用方式之间的不匹配,"WhoisXML API产品副总裁Alex Ronquillo说。"代码本身反映了对React Server Components内部的专家级知识,并采用了在任何其他记录的React2Shell工具包中都没有发现的攻击技术。"

"但部署它的人在与WhoisXML API的蜜罐监控系统交互时犯了基本的操作错误——这些错误是经验丰富的攻击者通常会避免的。实际上,这种差距指向劳动分工。"

"我们可能正在看两个不同的组织:一个构建工具,一个使用工具。我们在国家支持的行动中看到了这种模式——一个有能力的团队开发工具,然后将其交给运行大规模扫描活动的操作员。操作员不需要理解工具的工作原理——他们只需要运行它。"

Q&A

Q1:XMRig是什么?这次攻击是如何传播的?

A:XMRig是一个加密货币挖矿程序。这次攻击通过盗版软件包作为诱饵,诱骗用户下载恶意可执行文件,并具有蠕虫般的传播能力,可以通过外部存储设备在系统间传播,甚至能在物理隔离的环境中横向移动。

Q2:BYOVD技术是什么?如何提升挖矿性能?

A:BYOVD(自带易受攻击驱动程序)是一种利用合法但有漏洞的驱动程序来提升权限的技术。攻击者使用WinRing0x64.sys驱动程序的CVE-2020-14979漏洞,更好地控制CPU底层配置,将RandomX哈希率提升15%到50%。

Q3:逻辑炸弹设置的截止时间是什么时候?有什么作用?

A:逻辑炸弹设置的截止时间是2025年12月23日。在此日期之前,恶意软件会正常运行并启动挖矿程序;超过此日期后,会自动启动自毁序列,终止所有恶意组件并删除文件,实现"受控停用"。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
唏嘘!昔日状元富尔茨被G联赛球队认领 若表现出色有望加盟猛龙

唏嘘!昔日状元富尔茨被G联赛球队认领 若表现出色有望加盟猛龙

罗说NBA
2026-03-07 05:32:11
鲁山舅舅娶亡姐后续!只手遮天势力大,女孩被管控,更多猛料曝光

鲁山舅舅娶亡姐后续!只手遮天势力大,女孩被管控,更多猛料曝光

哄动一时啊
2026-03-06 12:09:33
一舞封神后,被东莞首富收入囊中,如今已是7岁孩子的妈妈

一舞封神后,被东莞首富收入囊中,如今已是7岁孩子的妈妈

娱说瑜悦
2026-03-06 18:13:06
女子实名举报某团外卖:不上大额券就让我变成“凌晨营业”,你们真黑!

女子实名举报某团外卖:不上大额券就让我变成“凌晨营业”,你们真黑!

回旋镖
2026-03-06 21:13:59
豪门皆赢球 皇马2-1折射绝杀 利物浦3-1复仇晋级 拜仁4-1领先14分

豪门皆赢球 皇马2-1折射绝杀 利物浦3-1复仇晋级 拜仁4-1领先14分

狍子歪解体坛
2026-03-07 06:17:00
多地官宣即将连休6天!4天半工作日大小周轮、离线休息权保障、设男性育儿假等建议频上热搜

多地官宣即将连休6天!4天半工作日大小周轮、离线休息权保障、设男性育儿假等建议频上热搜

新民晚报
2026-03-06 20:19:47
火爆!中超揭幕战爆发大规模冲突:前队友当场指鼻子互骂!

火爆!中超揭幕战爆发大规模冲突:前队友当场指鼻子互骂!

邱泽云
2026-03-06 22:23:35
2026年全国高考迎来大地震!今年6月全部落实!家长考生提前了解

2026年全国高考迎来大地震!今年6月全部落实!家长考生提前了解

解说阿洎
2026-03-06 20:17:50
第二个闫学晶?39岁何洁哭诉:辞掉保姆司机,独自养4娃累到脱相

第二个闫学晶?39岁何洁哭诉:辞掉保姆司机,独自养4娃累到脱相

离离言几许
2026-03-05 15:27:36
美以伊冲突7日:伤亡数千,美军行动每天成本数十亿美元

美以伊冲突7日:伤亡数千,美军行动每天成本数十亿美元

网易新闻出品
2026-03-06 21:29:45
太危险了! 2025年浙江男子自制1800伏“电猫”,拉70多米抓2只吃

太危险了! 2025年浙江男子自制1800伏“电猫”,拉70多米抓2只吃

万象硬核本尊
2026-03-06 18:36:27
广东一女子不愿上班常年坐街边,因长得好看被路人投喂:又懒又馋

广东一女子不愿上班常年坐街边,因长得好看被路人投喂:又懒又馋

明智家庭教育
2026-03-06 17:19:16
血亏466亿,京东亏的到底值不值?

血亏466亿,京东亏的到底值不值?

风声声
2026-03-06 18:21:45
这款伊朗的“穷人巡航导弹”,把美国打心疼了

这款伊朗的“穷人巡航导弹”,把美国打心疼了

枢密院十号
2026-03-06 21:29:22
为什么要增加高中学位?因为不改变现状,五五分流是分不下去的!

为什么要增加高中学位?因为不改变现状,五五分流是分不下去的!

爱下厨的阿椅
2026-03-06 14:03:34
国际油价站上90美元!美油涨超12%

国际油价站上90美元!美油涨超12%

每日经济新闻
2026-03-07 07:01:07
朝鲜公开军队冬训画面,网友:现代化军事战争搞这有啥用?

朝鲜公开军队冬训画面,网友:现代化军事战争搞这有啥用?

映射生活的身影
2026-03-07 02:12:00
AI情色工厂

AI情色工厂

南七道
2026-03-06 17:03:08
乌克兰被曝正帮美国对抗伊朗无人机,泽连斯基:已收到美国请求!专家:一架无人机3万多美元,一枚拦截导弹上百万美元,“完全不可持续”

乌克兰被曝正帮美国对抗伊朗无人机,泽连斯基:已收到美国请求!专家:一架无人机3万多美元,一枚拦截导弹上百万美元,“完全不可持续”

每日经济新闻
2026-03-07 01:03:56
伊朗越打越猛,特朗普骑虎难下!美国实际上已经输了

伊朗越打越猛,特朗普骑虎难下!美国实际上已经输了

哲叔视野
2026-03-06 09:26:23
2026-03-07 09:16:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16583文章数 49694关注度
往期回顾 全部

科技要闻

OpenClaw爆火,六位"养虾人"自述与AI共生

头条要闻

中东局势动荡 欧盟"女外长"污蔑:中国趁机拿捏欧洲

头条要闻

中东局势动荡 欧盟"女外长"污蔑:中国趁机拿捏欧洲

体育要闻

跑了24年,他终于成为英超“最长的河”

娱乐要闻

周杰伦社交媒体晒昆凌,夫妻感情稳定

财经要闻

关于经济、股市等,五部门都说了啥?

汽车要闻

逃离ICU,上汽通用“止血”企稳

态度原创

本地
艺术
数码
游戏
教育

本地新闻

食味印象|一口入魂!康乐烤肉串起千年丝路香

艺术要闻

一个电影编剧水平是如何评判的?

数码要闻

苹果MacBook Neo能虚拟机安装Win11吗?Parallels回应称在测试

《控制:共振》线上媒体演示访谈:我们叫它ARPG"/> 主站 商城 论坛 自运营 登录 注册 《控制:共振》线上媒体演示访谈:我们叫它ARPG 海星罐头...

教育要闻

本科扩招10万人!深度解析战略布局

无障碍浏览 进入关怀版