Darktrace предупреждает о новой кампании по криптоджекингу, способной обойти Windows Defender. Кампании по криптоджекингу с использованием социальной инженерии.
Кибербезопасностная компания Darktrace выявила новую кампанию по криптоджекингу, предназначенную для обхода Windows Defender и установки программного обеспечения для майнинга криптовалют.
- Darktrace выявила кампанию по криптоджекингу, нацеленную на системы Windows.
- В рамках кампании скрытно разворачивается NBminer для майнинга криптовалют.
Кампания по криптоджекингу, впервые выявленная в конце июля, включает многоступенчатую цепочку заражения, которая незаметно захватывает вычислительные ресурсы компьютера для майнинга криптовалют, объяснили исследователи Darktrace Кеанна Грелича и Тара Гулд в отчёте, предоставленном crypto.news.
По словам исследователей, кампания специально нацелена на системы на базе Windows, используя PowerShell — встроенную командную оболочку и язык сценариев от Microsoft, с помощью которых злоумышленники могут запускать вредоносные скрипты и получать привилегированный доступ к системе.
Эти вредоносные скрипты предназначены для выполнения непосредственно в оперативной памяти (RAM), и, как следствие, традиционные антивирусные инструменты, которые обычно полагаются на сканирование файлов на жёстких дисках системы, не способны обнаружить вредоносный процесс.
Далее злоумышленники используют язык программирования AutoIt, который обычно применяется IT-специалистами для автоматизации задач в Windows, чтобы внедрить вредоносный загрузчик в легитимный процесс Windows, который затем загружает и запускает программу для майнинга криптовалют, не оставляя явных следов в системе.
В качестве дополнительной линии защиты загрузчик запрограммирован выполнять серию проверок среды, таких как поиск признаков работы в песочнице и проверка наличия установленных антивирусных продуктов на хосте.
Выполнение продолжается только в том случае, если Windows Defender является единственной активной защитой. Кроме того, если заражённая учётная запись пользователя не обладает административными правами, программа пытается обойти контроль учётных записей пользователей (User Account Control), чтобы получить повышенный доступ.
Когда эти условия выполняются, программа загружает и запускает NBMiner — известный инструмент для майнинга криптовалют, который использует графический процессор компьютера для добычи таких криптовалют, как Ravencoin (RVN) и Monero (XMR).
В данном случае Darktrace удалось локализовать атаку с помощью своей системы Autonomous Response, “предотвращая установку исходящих соединений устройством и блокируя определённые соединения с подозрительными конечными точками”.
“По мере того как криптовалюта продолжает набирать популярность, что видно по сохраняющейся высокой оценке глобальной капитализации рынка криптовалют (почти 4 триллиона долларов на момент написания), злоумышленники будут продолжать рассматривать майнинг криптовалют как прибыльное занятие”, — пишут исследователи Darktrace.
Кампании по криптоджекингу с использованием социальной инженерии
В июле Darktrace также зафиксировала отдельную кампанию, в рамках которой злоумышленники использовали сложные методы социальной инженерии, такие как выдача себя за реальные компании, чтобы обманом заставить пользователей загрузить изменённое программное обеспечение, разворачивающее вредоносное ПО для кражи криптовалют.
В отличие от вышеупомянутой схемы криптоджекинга, этот подход был нацелен как на Windows, так и на macOS, и реализовывался самими жертвами, которые считали, что взаимодействуют с сотрудниками компаний.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Криптоэнтузиасты бурно реагируют на дальнейший прогресс проекта цифрового евро от ECB
Возникают опасения по поводу защиты конфиденциальности и демократического контроля на фоне перехода цифрового евро от ECB к пилотной фазе.

От протокола LRT до децентрализованных поставщиков инфраструктуры: как Puffer выравнивается с экосистемой Ethereum?
Puffer всегда придерживался принципов, согласованных с Ethereum, в процессе разработки и эволюции продукта, а также демонстрировал поддержку долгосрочного видения Ethereum.

«Большой дебют»: американские спотовые Solana ETF привлекли 200 миллионов долларов за короткую первую торговую неделю
Недавно запущенные спотовые Solana ETF от Bitwise (BSOL) и Grayscale (GSOL) привлекли примерно 200 миллионов долларов совокупных притоков с момента запуска на прошлой неделе, не считая стартового капитала. Общий приток BSOL составил около 420 миллионов долларов с учетом стартового капитала, что значительно превысило притоки во все остальные крипто-ETF на прошлой неделе, несмотря на запуск во вторник. По сравнению с этим, GSOL привлек значительно меньше — около 2 миллионов долларов, хотя фонд владеет чистыми активами на сумму более 100 миллионов долларов. Spot Bitcoin и Ethereum ETF.

Создатель Zcash, ECC, представил дорожную карту на четвертый квартал 2025 года на фоне роста цены и защищённого предложения приватного токена
Компания Electric Coin Co. (ECC), создатель приватной монеты Zcash и разработчик кошелька Zashi для этой сети, представила свой план развития на четвертый квартал 2025 года. В дорожной карте предусмотрено увеличение использования временных адресов для повышения приватности обменов, а также улучшения удобства использования для владельцев аппаратного кошелька Keystone. В последние месяцы предложение и цена Zcash значительно выросли, поскольку пользователи стремятся к проведению приватных транзакций с использованием zero-knowledge proofs.

