MyKings僵尸网络运营者通过挖矿赚取2400万美元

10月14日,Avast Threat Labs研究人员报告称,MyKings 僵尸网络(又名 Smominru 或 DarkCloud)仍然存活,其运营者通过加密挖矿攫取了2400万美元的巨额资金。

自2019年以来,MyKings运营者在比特币、以太坊和狗狗币等20多种加密货币上攫取了至少2400万美元。

[[429243]]

专家分析指出:“MyKings的原理很简单,利用剪贴板的漏洞。检查剪贴板中的特定内容,一旦匹配到预定义的正则表达式(例如数字虚拟货币交易链接)时,恶意软件就替换收款钱包地址。

该恶意软件建立在用户默认粘贴的内容与复制的内容相同。 即便某人忘了复制的内容,而粘贴的内容与之又完全不同,该场景下通常很容易察觉到(例如复制粘贴的内容是文本而不是帐号),但一长串随机数字和字母与一个非常相似的字符串之间的变化,则需要特别细心地留意,例如加密钱包地址。MyKings利用 OpenClipboard、EmptyClipboard、SetClipboardData 和 CloseClipboard 函数完成的挖矿。 尽管功能非常简单,但黑客们用这种简单的方法可能已经攫取了超过 2470万 美元。”

该恶意软件于2018年2月首次被 Proofpoint研究人员发现,当时僵尸程序正使用“永恒之蓝”(EternalBlue)漏洞来感染Windows计算机,控制被感染的计算机进行门罗币挖矿活动。研究人员称,该僵尸网络自2016 年开始活跃,在发现时感染了超过52.6万台 Windows 计算机。

自 2020 年初以来,Avast 研究人员分析了该僵尸程序的 6700 个特有样本,并声称已保护了超过14.4万名Avast客户免受由MyKings僵尸网络发起的攻击。大多数被感染主机在俄罗斯、印度和巴基斯坦。

僵尸程序的作者使用的防御机制之一是隐藏挖矿中使用的加密钱包地址。

“为了防止使用正则表达式进行快速分析和静态提取,替换地址被加密。使用的加密方式是一种非常简单的ROT密码,其中密钥设置为 -1。”

Avast 研究人员还发现,僵尸网络运营者也通过 Steam交易欺诈获利。

“正则表达式应该会与 Steam 交易报价链接相匹配。 Steam 平台上的用户可以创建交易报价,与其他用户交易的通常是他们库存中的游戏物品。可交易物品的起价仅为几美分,但最贵的物品却要卖几百或几千美元。‘剪贴板大盗’程序会操纵交易报价的URL,修改交易的接收者,因此 Steam 用户把他们的物品发送给完全不认识的人。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129534.html<

(0)
运维的头像运维
上一篇2025-02-25 16:00
下一篇 2025-02-25 16:01

相关推荐

  • 2023 年十款优秀爬虫保护软件

    ​机器人保护软件或机器人缓解软件在保护网站和 Web 应用程序免受恶意流量侵害方面起着至关重要的作用。 “ bot”(robot 的缩写)是一种执行自动、重复、预定义任务…

  • 八方面对比 四大企业版杀毒软件横评

    随着企业网络系统建设的不断加深和进步,企业内部网络在整个企业运作过程中所起作用也不断得到强化。而在这种现状下,有关企业网络的安全问题却比单机系统的安全考虑更值得关注,相比较而言单机…

  • 安全在数字化转型中的作用是什么?

    两年前,随着新流程和产品开发以惊人的速度向前推进,数字化转型已进入高速发展阶段。随着IT和业务快速跟踪敏捷和DevOps等计划以提高上市速度,安全方面的考虑通常被抛在脑后。调研机构…

  • 安卓耗电之谜:罪魁祸首是谁?

    简介: 我们目前并不清楚为什么Android有这么多使用远程服务器进行隐藏通信的app,尤其是这些隐藏通信其实并没有被智能机主使用。我们知道app是从云端传入传出数据的,但是研究者…

  • win7安全小技巧-如何设置虚拟内存

    我们都知道,内存对于电脑来说是必不可少的一部分,所有的程序的运行都需要经过内存。如果我们同时开许多任务这样会占用大量的内存,而直接无法运行多余的程序了。有什么好的办法解决这个问题呢…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注