腾讯安全预警:KoiMiner木马再活跃 控制者或来自黑客论坛
今年 7 月,腾讯安全御见威胁情报中心首次监测到KoiMiner木马,利用Apache Struts2 的高危漏洞入侵企业服务器进行挖矿; 11 月,再次发现升级到6. 0 版本的KoiMiner挖矿木马变种,专门针对企业SQL Server服务器的 1433 端口爆破攻击进行蠕虫式传播。
近期,KoiMiner木马的踪迹再次被腾讯安全御见威胁情报中心监测捕捉,此次的样本依然专门针对企业 1433 端口,控制企业机器后进一步植入挖矿木马进行挖矿获利。目前,腾讯安全团队通过溯源分析已锁定发起该木马攻击活动的疑似团伙和控制者。
通过与之前的攻击活动进行对比分析,腾讯安全专家指出,在此次的KoiMiner木马攻击中不法黑客使用的爆破工具加密方式与 7 月份发现的木马样本保持一致。解密后样本以模块名“koi”加载执行,在云端配置文件的保存方式、加密方式均与 7 月攻击事件中的相同,都采用web页面保存,并通过改造后的base64 算法进行加密。
在成功入侵机器后,攻击者会首先植入Zegost远程控制木马。据了解,这是知名远控木马Gh0st的修改版本,安装运行后与控制端建立联系,导致服务器被不法黑客完全控制,受害者机器的键盘记录等一系列功能都会被攻击者掌控,之后再进一步植入挖矿木马,通过挖取门罗币获利。
病毒作者在黑客论坛传播挖矿木马生成器
腾讯安全御见威胁情报中心通过追溯此次不法黑客攻击使用的SQL爆破工具的解压路径“ 1433 腾龙3.0”,发现了一个与攻击事件相关联的黑客技术论坛——腾龙技术论坛,并经过信息对比,确认了其中某位活跃成员与C2 地址的某个可疑域名注册者为同一人。从现有的线索来看,该成员在该黑客论坛下载的挖矿木马生成器生成了此次传播的挖矿木马执行文件。由此可以推测,“KoiMiner”系列攻击事件应该是该技术论坛资深成员或团队所为,不法黑客利用所学到的远程攻击技术攻击并控制受害用户机器作为肉鸡,植入挖矿木马牟利。这种使用非法手段入侵企业网络、并利用他人计算机系统挖矿的行为已触犯国家法律。
腾讯御点终端安全管理系统成功拦截该木马病毒
对此,腾讯安全专家提醒企业用户,应提高警惕,应及时加固SQL Server服务器,修补服务器安全漏洞;采用安全的密码策略,避免使用弱口令,特别是sa账号密码,防止不法黑客暴力破解。针对KoiMiner挖矿木马的特性,企业用户可在原始配置基础上更改默认 1433 端口设置,并设置访问规则、拒绝 1433 端口探测。推荐用户使用腾讯御知网络空间风险雷达进行风险扫描和安全监控,并部署腾讯御点终端安全管理系统防范恶意攻击。企业网站管理员可使用腾讯云网站管家智能防护平台,目前该系统已具备Web入侵防护,0Day漏洞补丁修复等多纬度防御策略,可全面保护网站系统安全。
您可能也感兴趣:
官方微博/微信

每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
英特尔第四季度营收不及预期 公司股价受挫市值蒸发80亿美元
消息称半导体厂商面临消费电子与汽车应用需求双重降温新挑战
马斯克暗示特斯拉正研发一款售价低于3万美元的新车
马斯克会见美国政府官员 讨论合作推进电动汽车生产等议题
LG新能源正与特斯拉等厂商就亚利桑那州工厂供应电池进行洽谈
吉利汽车2023年销量总目标165万辆 新能源车销量力争实现翻番增长
特斯拉股价本周飙升33% 创近10年来最佳单周表现
理想汽车CEO发布全员信:城市NOA导航辅助驾驶将于年底落地
机构预计iPhone去年四季度仅出货7230万部 同比下滑近15%
更多
- 乘联会:1月国内乘用车零售预计136.0万辆,新能源车预计36.0万辆
- 魅族申请无界汽车商标 此前曾传言要“造车”
- 水滴CEO沈鹏谈2023年战略:在合理盈利前提下,追求更高质量创新和增长
- 悬浮式大屏阻挡气囊弹出?集度创新“飞跃式”安全气囊完成试验
- Mobileye 2022年Q4营收5.65亿美元 同比增长59%
- 中国联通:春节期间5G网络流量大幅提升 视频类App活跃度保持领先
- 2023 春节档票房超 68 亿,位列中国影史春节档第二
- 支付宝春节观察:澳门、香港为最热出境游目的地 境外旅行险销量暴涨61倍
- 去哪儿2023春节报告:出境机票同比增长6.7倍
- 2023春节档总票房破60亿 《满江红》领跑