“匿影”挖礦木馬藏身網(wǎng)盤 騰訊御點(diǎn)精準(zhǔn)查殺

近期,騰訊安全御見威脅情報(bào)中心監(jiān)測發(fā)現(xiàn),一款挖礦木馬新變種攜帶NSA(美國國家安全局)全套武器庫,在內(nèi)網(wǎng)中利用永恒之藍(lán)和雙脈沖星等漏洞進(jìn)行橫向傳播,同時(shí)新增挖礦幣種、錢包ID、礦池、安裝流程、代理等功能,尤其是牟利手段有較大幅提升,對(duì)企業(yè)內(nèi)網(wǎng)安全威脅極大。

目前,騰訊安全御點(diǎn)終端安全管理系統(tǒng)可全面攔截并查殺該木馬變種。騰訊安全技術(shù)專家提醒企業(yè)用戶,建議盡快安裝“永恒之藍(lán)”等漏洞相關(guān)補(bǔ)丁,及時(shí)關(guān)閉部分高危端口,以防該木馬新變種在內(nèi)網(wǎng)持續(xù)擴(kuò)散。

“匿影”挖礦木馬藏身網(wǎng)盤 騰訊御點(diǎn)精準(zhǔn)查殺

  (圖:騰訊御點(diǎn)終端安全管理系統(tǒng))

據(jù)了解,該木馬最早出現(xiàn)于今年3月份,大肆利用公用網(wǎng)盤、匿名網(wǎng)盤、圖床等工具隱藏自身,并攜帶NSA全套武器庫“加成”其在局域網(wǎng)橫向傳播的能力,然后進(jìn)行挖礦、對(duì)抗殺毒軟件等操作,最終組成其僵尸網(wǎng)絡(luò)中的一員。因該木馬具有極強(qiáng)的隱蔽性,故被命名為“匿影”。

不同于以往的僵尸網(wǎng)絡(luò),該木馬變種的C&C服務(wù)器,需要通過EmerDNS、Namecoin等基于區(qū)塊鏈的加密貨幣進(jìn)行轉(zhuǎn)換,進(jìn)而得到真實(shí)的地址信息。由于此類區(qū)塊鏈擁有去中心化、匿名等顯著特點(diǎn),導(dǎo)致木馬服務(wù)器無法被某個(gè)機(jī)構(gòu)統(tǒng)一關(guān)停,危害較大,同時(shí)也給安全廠商分析檢測增加了不小的難度。

“匿影”挖礦木馬藏身網(wǎng)盤 騰訊御點(diǎn)精準(zhǔn)查殺

  (圖:payload資源新舊版對(duì)比)

針對(duì)該木馬變種所造成的危害,騰訊安全反病毒實(shí)驗(yàn)室負(fù)責(zé)人馬勁松提醒企業(yè)用戶注意內(nèi)網(wǎng)安全防范,盡量關(guān)閉445、135、139等不必要的網(wǎng)絡(luò)端口,對(duì)3389、5900等網(wǎng)絡(luò)端口進(jìn)行白名單配置;同時(shí)對(duì)沒有互聯(lián)需求的服務(wù)器/工作站內(nèi)部訪問設(shè)置相應(yīng)控制,避免可連外網(wǎng)服務(wù)器被攻擊后作為跳板進(jìn)一步攻擊其他服務(wù)器;同時(shí)對(duì)重要文件和數(shù)據(jù)(數(shù)據(jù)庫等數(shù)據(jù))進(jìn)行定期非本地備份;另外推薦在終端/服務(wù)器部署專業(yè)安全防護(hù)軟件,Web服務(wù)器可考慮部署在騰訊云等具備專業(yè)安全防護(hù)能力的云服務(wù)。

此外,騰訊安全技術(shù)專家建議,企業(yè)用戶可全網(wǎng)安裝騰訊御點(diǎn)終端安全管理系統(tǒng)及騰訊御界高級(jí)威脅檢測系統(tǒng),在終端安全、邊界安全、網(wǎng)站監(jiān)測、統(tǒng)一監(jiān)控方面建立一套集風(fēng)險(xiǎn)監(jiān)測、分析、預(yù)警、響應(yīng)和可視化為一體的安全體系,全方位立體化保障企業(yè)用戶的網(wǎng)絡(luò)安全,及時(shí)阻止不法黑客入侵。

自2013年挖礦木馬被發(fā)現(xiàn)以來,各類網(wǎng)絡(luò)挖礦事件層出不窮,并逐漸呈爆發(fā)式增長趨勢。隨著當(dāng)前黑產(chǎn)技術(shù)的快速發(fā)展,挖礦木馬和勒索病毒幾乎已具備完全相同的傳播渠道和攻擊手段。如果企業(yè)網(wǎng)絡(luò)一旦遭遇挖礦木馬入侵,這將意味著將會(huì)有更為嚴(yán)重的勒索病毒隨時(shí)可能出現(xiàn)。對(duì)于企業(yè)及公共機(jī)構(gòu)而言,不僅要在硬件設(shè)備、網(wǎng)絡(luò)安全服務(wù)等基礎(chǔ)設(shè)施領(lǐng)域加大投入,更要對(duì)網(wǎng)絡(luò)安全危害有更深刻的認(rèn)識(shí),高度警惕挖礦木馬入侵事件的警示,全面提高網(wǎng)絡(luò)安全防范意識(shí)和基本素養(yǎng),避免遭受更為嚴(yán)重的損失。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2019-03-29
“匿影”挖礦木馬藏身網(wǎng)盤 騰訊御點(diǎn)精準(zhǔn)查殺
近期,騰訊安全御見威脅情報(bào)中心監(jiān)測發(fā)現(xiàn),一款挖礦木馬新變種攜帶NSA(美國國家安全局)全套武器庫,在內(nèi)網(wǎng)中利用永恒之藍(lán)和雙脈沖星等漏洞進(jìn)行橫向傳播,同時(shí)新增挖礦

長按掃碼 閱讀全文