Пока в США празднуют День благодарения, ИБ-специалист Трой Марш (Troy Mursch) продолжает работать, не покладая рук. Только вчера мы рассказывали о том, что эксперт обнаружил новый метод маскировки активности майнинговых скриптов — при помощи диспетчера тегов Google. А сегодня Марш опубликовал еще одно предупреждение. Теперь он обнаружил, что виджеты популярного сервиса LiveHelpNow, интегрированные в код множества сайтов, маскируют майнинговые решения Coin Hive.

Сервис LiveHelpNow предлагает своим пользователям простые виджеты для добавления на сайт «живого чата» (онлайн-консультанта). Марш обнаружил, что один из файлов JavaScript, используемых проектом, содержит майнера Coin Hive. Пока не совсем ясно, как именно майнер туда попал. Возможно, LiveHelpNow был взломан и это дело рук злоумышленников. Но так же возможно, что это работа инсайдера, то есть кто-то из сотрудников LiveHelpNow решил «заработать» немного Monero.

От ставших вредоносными виджетов пострадали как минимум 1500 сайтов. В основном это различные интернет-магазины, включая крупные торговые сети Crucial и Everlast, а также страницы небольших фирм.

Комментариев от официальных представителей LiveHelpNow пока не поступало, но, как уже было сказано выше, в США праздник. Марш пишет, что с учетом Черной пятницы и Дня благодарения, виджеты со скомпрометированных ресурсов вряд ли изымут своевременно, и в ближайшие дни эти сайты посетят миллионы пользователей.

Напомню, что об браузерного майнинга защищают практически все антивирусные продукты и блокировщики рекламы, запрещающие работу скриптов. Также существуют специальные «противомайнинговые» расширения для браузеров:  AntiMinerNo Coin, и minerBlock. Плюс пользователь всегда может самостоятельно отключить Javascript или установить соответственные расширения для браузера (к примеру, NoScript и ScriptBlock).

Также стоит сказать, что криптоджекинг считает вредоносными и блокирует компания CloudFlare, а недавно официальную позицию по данному вопросу озвучили и администраторы официального репозитория плагинов WordPress.org. Они тоже высказались против майнеров и заявили, что один плагин уже был блокирован именно из-за наличия майнера в коде.



1 комментарий

  1. john_

    28.11.2017 at 06:35

    Уже недавно рассказывали про плагин, который 4 раза удивляли из репозитория вроде пресс и снова добавляли…..

Оставить мнение