后Coinhive时代的挖矿攻击

Track-SSG   ·   发表于 2019-05-15 10:59:46   ·   漏洞文章

业内通常认为2017年是挖矿攻击大肆兴起的一年。在2017年以前,访问者也可能会利用网站流量挖掘加密货币。不过挖矿成为主流甚至升级为劫持攻击,则是在2017年挖矿服务网站Coinhive出现之后的事。


Coinhive是一种加密货币挖矿服务,靠的是一小段嵌入网站的代码。这段代码借用访问网站的浏览器的部分或全部计算能力,将浏览器列到一个竞价系统中,用于挖掘Monero加密货币。很多攻击者利用Coinhive的服务,将很多被入侵的站点和路由器变成了矿机,进行非法挖矿服务。不过,这一过程虽然疯狂蔓延,但持续时间不长。随着加密货币热度减退,Coinhive的业务也持续下滑并在今年三月份关闭。此后,很多Web挖矿活动也都受到影响。本文是Malwarebytes实验室在Coinhive关闭之后针对Web挖矿情况的分析结果。

目前仍然能检测到数千个Coinhive相关域名的屏蔽请求,一周内平均每天大约有50,000个屏蔽需求。


具体分析来看,尽管Coinhive已经关闭,但仍有大量网站和路由器尚未清除挖矿代码,相关的Coinhive库依然存在。不过客户端和服务器之间收发数据的必要WebSocket无法连接到服务器,导致挖矿无法成功。


不过,研究人员访问海盗湾等最早涉足浏览器挖矿的种子网站时,发现CPU的最大使用率仍然高达100%。其中,挖矿的API由Coinhive的竞争对手CyptoLoot提供。虽然当时的活跃度远不及2017-2018年之间的水平,但研究人员每天也会检测并阻止100多万次发往CryptoLoot的请求。另外,类似的挖矿服务网站还有CoinIMP,其目标主要是文件分享网站。


另外,基于路由器的挖矿劫持也仍在持续。如果将挖矿代码注入路由器并感染其他连接到路由器的设备,挖矿者就能将整个挖矿流程产业化,利用特定网站之外的渠道获取高额利润。目前挖矿路由器的数量虽然有所减少,但还有大量载有旧Coinhive代码的路由器,而且有些还感染了新的挖矿代码(WebMinePool)。


Coinhive关闭之后造成的最大变化,就是在野挖矿攻击活动的减少。2018年春季,Drupal网站遭遇大量攻击,原因之一就是挖矿。而现在,很多网站被入侵的类型则包括浏览屏蔽、虚假更新、恶意广告等。

从特征方面分析,加密货币挖矿与当年的淘金热有类似之处,都曾轰轰烈烈却又在短时间内走向“销声匿迹”。不过,用“销声匿迹”来描述当下的挖矿攻击似乎不太妥当,毕竟只要加密货币还有利可图,网络犯罪分子就不会轻易放弃。

长远看来,挖矿可能会继续存在,流量大的网站更可能遭遇攻击。加密货币市场的波动直接影响到挖矿攻击。如果加密货币市场再次回温,挖矿者们将毫不犹豫再次活跃,谋取利润。

*参考来源:Malwarebytes,转载来自FreeBuf


打赏我,让我更有动力~

0 条回复   |  直到 2019-5-15 | 906 次浏览
登录后才可发表内容
返回顶部 投诉反馈

© 2016 - 2024 掌控者 All Rights Reserved.