Исследователи Trend Micro обнаружили необычный скрытый майнер под Linux

Аналитики специализирующейся на кибербезопасности японской компании Trend Micro обнаружили криптовалютный майнер KORKERDS, для которого характерно несколько нетипичное поведение. Об этом сообщается на сайте компании.

Исследователи пока точно не выяснили, как именно распространяется угроза. Однако, скорее всего, его загрузка происходит после установки некого ПО или через скомпрометированный плагин.

Добывающему криптовалюту Monero (XMR) майнеру исследователи присвоили идентификатор Coinminer.Linux.KORKERDS.AB. Примечательно, что также используется другой компонент — руткит (Rootkit.Linux.KORKERDS.AA), который «прячет» процесс майнинга от инструментов для мониторинга.

После начала работы скрытого майнера в системе загрузка процессора возрастает до 100%. Однако пользователю непросто выяснить причину этого. Ситуацию усложняет руткит, использующий хуки для API readdir и readdir64, и библиотеки libc. Нормальный файл библиотеки перезаписывается, при этом readdir подменяется фальшивой версией.

Вредоносная версия readdir используется для сокрытия процесса майнинга (kworkerds). После этого выявить майнер становится гораздо сложнее, несмотря на то, что загрузка процессора свидетельствует о подозрительной активности.

По словам исследователей, новый майнер может представлять угрозу не только для серверов, но и для обычных пользователей Linux.

Напомним, в июне аналитики Palo Alto Networks сообщили, что 5% монет Monero добыты с помощью скрытого майнинга.

Подписывайтесь на новости ForkLog в Telegram: ForkLog Live — вся лента новостей, ForkLog — самые важные новости и опросы.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Discord Instagram
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Рассылки ForkLog: держите руку на пульсе биткоин-индустрии!

*Ежедневная рассылка — краткая сводка наиболее важных новостей предыдущего дня. Чтение занимает не больше двух минут. Выходит в рабочие дни в 06:00 (UTC)
*Еженедельная рассылка — объясняем, кто и как изменил индустрию за неделю. Идеально подходит для тех, кто не успевает за новостным потоком в течение дня. Выходит в пятницу в 16:00 (UTC).

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK
Exit mobile version