ИБ-специалисты компаний SANS ISC, Qihoo 360 Netlab и GreyNoise Intelligence обратили внимание, что крупный IoT-ботнет Satori начал искать устройства для майнинга криптовалюты Ethereum. Операторы ботнета сканируют интернет в поисках устройств с открытым 3333 портом, через который зачастую осуществляется удаленное администрирование майнингового оборудования.
По данным экспертов Qihoo 360 Netlab, которые первыми заметили проблему, подозрительные сканирования начались еще на прошлой неделе, 11 мая 2018 года. Основным источником этих сканов являются примерно 17 000 IP-адресов, преимущественно принадлежащие мексиканскому Uninet SA de CV (telmex.com).
Do you see port 3333 scan traffic going up? Satori botnet is scanning it now, see our Scanmon trend https://t.co/TyrL4ryt6J, and try a dns lookup for one of the control domain it is using now, dig any https://t.co/DM4JTtXFo3, I personally like yesterday's TXT result more pic.twitter.com/xXUjwjZNdD
— 360 Netlab (@360Netlab) May 11, 2018
В свою очередь, специалисты GreyNoise Intelligence установили, что злоумышленников интересует майнинговое оборудование для криптовалюты Ethereum, работающее с Claymore. Обнаружив устройство для майнинга, атакующие пытаются перенастроить его на использование пула dwarfpool и своего ETH-кошелька.
GreyNoise observed a large spike of TCP port 3333 scan traffic today. This is the default port for the "Claymore" dual Ethereum/Decred cryptocurrency miner. pic.twitter.com/5g6vVbPLNq
— GreyNoise Intelligence (@GreyNoiseIO) May 11, 2018
Эксперты SANS ISC пишут, что преступники эксплуатируют RCE-уязвимость CVE-2018-1000049, которой подвержено ПО Nanopool Claymore Dual Miner. Proof-of-concept эксплоит для данной проблемы уже некоторое время назад был опубликован в открытом доступе.
Кроме того, аналитики GreyNoise Intelligence и Qihoo 360 Netlab связывают данную активность Satori с недавними сообщениями о массовых атаках на уязвимые роутеры Dasan GPON. Напомню, что в роутерах обнаружили две серьезные уязвимости, и теперь сразу пять крупных ботнетов (в том числе и Satori) охотятся на такие проблемные устройства. Теперь, по данным исследователей, Satori использует скомпрометированные роутеры для поиска Claymore-майнеров и заставляет устройства майнить Ethereum и Decred для своих операторов.
Фото: Depositphotos