NFT 和数字艺术

《隐秘在背后的恶意:Linux恶意软件“perfctl”揭开多年加密挖矿活动的真相》

NFT 和数字艺术
Linux malware “perfctl” behind years-long cryptomining campaign

一种名为“perfctl”的Linux恶意软件已在过去三年中持续攻击Linux服务器和工作站,利用高水平的规避技术和根套件进行加密货币挖矿。研究人员发现,该恶意软件可能已感染数千台服务器,通过利用配置错误和已知漏洞实现初始访问,并采用隐蔽手段隐藏其活动。

近年来,Linux 系统频繁受到各种网络攻击的威胁,其中一种名为 “perfctl” 的恶意软件引起了安全专家的广泛关注。这款恶意软件自三年前首次被发现以来,一直悄然无声地针对 Linux 服务器和工作站进行攻击,掀起了一场持续多年的加密货币挖矿行动。根据 Aqua Nautilus 的研究人员报告,perfctl 的出现可能导致数百万台 Linux 服务器受到攻击,而受影响的服务器可能达到几千台之多。 perfctl 的主要目的显然是为了进行加密货币挖矿。具体来说,它利用被感染的服务器来挖掘难以追踪的门罗币(Monero)。然而,研究人员指出,这款恶意软件也可以被用于更加破坏性的操作。

由于其隐蔽性极高,perfctl 在网络安全防护措施相对薄弱的情况下,能够轻松潜入并维持长期驻留。 perfctl 的感染链始于攻击者利用 Linux 服务器的配置错误或暴露的秘密进行攻击。这类安全漏洞可能包括可公开访问的文件,其中包含明文的凭证,或是暴露的登录界面。研究表明,perfctl 还利用了多个已知的漏洞进行初步攻击,比如影响 Apache RocketMQ 的 CVE-2023-33246 远程命令执行漏洞,以及 Polkit 的 CVE-2021-4034 提权漏洞(俗称 PwnKit)。 一旦实现初步访问,攻击者会下载一个名为 "httpd" 的经过压缩和混淆处理的负载,并将其执行。此负载会将自己复制到 /tmp 目录下,并以 "sh" 的名字保存,然后删除原始二进制文件。

这一操作使得恶意程序能够与正常的 Linux 系统操作混合在一起,难以被察觉。同时,感染者还会在其他系统位置(如 /root/.config、/usr/bin 和 /usr/lib)创建额外的拷贝,以确保在清理过程中的持久性。 perfctl 开始运行后,会打开一个 Unix 套接字,用于内部通信,并通过 TOR 与攻击者的服务器建立加密通道,从而使得数据交换难以被解密。更为隐蔽的是,它会在系统中植入一个名为 “libgcwrap.so” 的根套件(rootkit),该根套件能对多种系统函数进行挂钩,修改认证机制,并在需要的情况下拦截网络流量,以便于进行隐蔽的操作。 为了加强隐蔽性,perfctl 会进一步部署用户空间中的根套件,替换掉 ldd、top、crontab 和 lsof 等系统工具,以防止直接检测到恶意软件的活动。在此之后,恶意程序会在服务器上安装并执行 XMRIG 加密矿工,利用服务器的 CPU 资源进行门罗币的挖矿。

由于这一切活动都是通过 TOR 网络进行的,使得流量变得难以追踪,因此当用户开始注意到 CPU 利用率达到 100% 时,他们往往才意识到自己的服务器可能已经感染了这款恶意软件。然而,由于 perfctl 的高隐蔽性,它能够在用户登录服务器时立即停止挖矿活动,并在用户注销后迅速恢复挖矿进程。这种隐藏行为让许多用户在遭遇攻击时不知所措,往往是等到 CPU 利用率飙升时才引起警觉。 为了从此恶性循环中解脱出来,感染的用户或企业必须采取积极的措施来检测和清除 perfctl。Aqua Nautilus 提出了几种侦测和阻止 perfctl 的方法,主要集中在四个方面:系统监控、网络流量分析、文件和进程完整性监测,以及主动防护措施。 具体的侦测建议包括定期检查 /tmp、/usr 和 /root 目录,寻找伪装成合法系统文件的可疑二进制文件。

此外,用户应密切监控 CPU 使用率的异常峰值,并关注像 httpd 和 sh 等异常位置运行的进程。同时,还需仔细审查 ~/.profile、~/.bashrc 和 /etc/ld.so.preload 等文件,查看是否存在未经授权的修改。 网络流量分析也是关键环节,用户应捕获和分析与外部 IP 的 TOR 基础连接,寻找指向已知加密矿池或代理劫持服务的出站连接。相关研究报告的 IoC(指标)部分提供的 IP 地址可以被列入黑名单,以干扰与恶意主机的通信。 为了阻止此类攻击,系统管理员应确保所有互联网可达的应用程序缺陷,特别是 RocketMQ 服务器的 CVE-2023-33246 和 Polkit/PwnKit(CVE-2021-4034),都得到及时修复。此外,关闭未使用的 HTTP 服务、实施基于角色的访问控制,并对 `/tmp` 和 `/dev/shm` 等关键目录应用 `noexec` 选项,都是切实可行的防护措施。

总之,perfctl 恶意软件的存在不仅给 Linux 系统的安全带来了巨大挑战,也提醒了广大用户和企业注重网络安全防护措施的建立。有鉴于此,及时更新系统、加强监控、提高安全意识,是保护自身免受此类恶意攻击的有效途径。面对日益复杂多变的网络安全环境,守住信息安全的底线仍需全社会的共同努力。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币

下一步
Financial Focus: Watch out for investment scams
2024年11月21号 18点28分56秒 财务聚焦:小心投资骗局,保护你的财富!

财经焦点:警惕投资诈骗。2023年,投资诈骗损失超过45亿美元。常见诈骗包括加密货币、投资项目、房地产和贵金属。为避免上当受骗,应谨慎决策,关注风险声明,确认投资专业人士的资质,并进行彻底的在线调查。

Ripple vs SEC: Next Phase Begins with Appeal Filing
2024年11月21号 18点27分58秒 瑞波与SEC的对决:上诉程序开启,法律战再升级

美国证券交易委员会(SEC)已对7月Ripple Labs胜利的法院裁决提出上诉,引发Ripple与SEC的法律战再次升级。Ripple首席执行官和首席法务官对SEC的决定表示强烈反对,并表示将继续在法庭上斗争。随着上诉的公布,XRP价格在24小时内下跌了11%。Ripple正在考虑对裁定的机构销售部分及125万美元罚款提出交叉上诉。

Want Cryptocurrency Exposure? Here Are 2 Bitcoin ETFs You Can Buy Right Now
2024年11月21号 18点27分12秒 想要投资加密货币?这两只比特币ETF值得关注!

想要接触加密货币吗?本文介绍了两只可以立即购买的比特币ETF。第一只是iShares比特币信托,主要投资于比特币,费用低。第二只则是Ark金融科技创新ETF,投资于与加密货币相关的企业。无论您选择哪种,都是获取比特币间接暴露的好方式。

What Is the OP_CAT Bitcoin Improvement Proposal? - Unchained
2024年11月21号 18点26分20秒 比特币改进提案:深入探讨 OP_CAT 的潜力与未来

OP_CAT比特币改进提案(BIP)旨在增强比特币脚本的功能,允许更灵活的智能合约执行。通过引入新的操作码,开发者可以实现更复杂的逻辑和条款,从而提升比特币的应用潜力。此提案引发了广泛讨论,预示着比特币生态系统的持续创新与发展。

Global securities body IOSCO unveils crypto regulatory framework proposals - Cointelegraph
2024年11月21号 18点25分47秒 全球证券机构IOSCO推出加密货币监管框架新提案

全球证券监管机构国际证券委员会(IOSCO)发布了关于加密货币的监管框架提案,旨在加强市场透明度和投资者保护。这一举措标志着对加密资产监管的进一步推进,反映了全球监管机构对数字金融领域的重视。

Ethereum's L2 INTMAX to Offer $5,000 for Privacy Reward Mechanism Suggestions - U.Today
2024年11月21号 18点25分15秒 以太坊L2 INTMAX征集隐私奖励机制建议,最高奖励5000美元!

以太坊L2解决方案INTMAX将为隐私奖励机制的建议提供5000美元奖励,旨在鼓励社区提出创新方案,增强区块链上的隐私保护。

Who are the Best Crypto Experts? 6 Figures You Need to Know - Techopedia
2024年11月21号 18点24分43秒 《揭晓最佳加密货币专家:六位你必须了解的行业巨头》

在《Techopedia》的文章中,介绍了六位杰出的加密货币专家,他们在行业内的影响力和专业知识令人瞩目。这些专家的见解和经验为投资者和爱好者提供了宝贵的指导,帮助他们更好地理解快速变化的加密市场。