Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Команда Minerva Lab обнаружила вредоносный майнер, получивший название GhostMiner. Этот зловред примечателен тем, что он перенял все передовые вредоносные техники у других программ. Отличительной особенностью этого майнера являются так называемые бестелесные атаки.

Цель GhostMiner — добыть криптовалюту Monero, майнер использует фреймфорки PowerShell — Out-CompressedDll и Invoke-ReflectivePEInjection — которые позволяют осуществлять бестелесные атаки, скрывая тем самым вредоносный код.

Каждый из компонентов GhostMiner был разработан для своей цели. Один сценарий PowerShell обеспечивает распространение на новые машины, а другой осуществляет непосредственно майнинг криптовалюты.

«Используемый злоумышленниками подход крайне эффективен, он позволяет обойти многие антивирусные решения. Некоторые пейлоады, которые нам удалось достать, не детектировались ни одним из антивирусов», — рассказывают эксперты Minerva Labs.

Однако специалисты также отметили, что после того, как бестелесный модуль был удален, большинство антивирусов на VirusTotal сразу стали детектировать вредоносную программу. Вредоносный скрипт PowerShell, который отвечает за заражение новых систем, атакует серверы, на которых запущены Oracle WebLogic (используется уязвимость CVE-2017-10271), MSSQL и phpMyAdmin.

Связь с командным центром C&C осуществляется по HTTP, все запросы и ответы кодируются с помощью Base64. Компонент, ответственный за майнинг, представляет собой слегка модифицированную версию майнера с открытым исходным кодом XMRig.

По заявления Minerva Labs, вредоносная кампания длилась около трех недель, однако киберпреступникам не удалось много разработать — всего 1.03 Monero (около 200 долларов США). Вывод о вырученной сумме исследователи сделали, проанализировав кошелек, используемый злоумышленниками, однако социалисты отмечают, что также могут существовать и другие кошельки, так что заработанная преступниками сумма может быть больше.

Помимо этого, эксперты отметили еще одну интересную особенность GhostMiner — на зараженной машине он ищет и завершает процессы майнеров-конкурентов, за что отвечает PowerShell-команда «Stop-Process -force».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

На конференции «Гарды» обсудят будущее киберугроз и защиту данных в 2026

За первые шесть месяцев 2025 года в России зафиксировали 35 утечек персональных данных. В результате «утекло» больше 39 миллионов записей. И что важно — в 68% случаев виноват оказался человеческий фактор. Исследование hh.ru и Staffcop показало, что 38% сотрудников компаний никогда не проходили обучение по правилам информационной безопасности.

А у более чем 10% бывших сотрудников доступ к корпоративным системам сохраняется даже после увольнения. Всё это только подтверждает: защита данных давно уже не вопрос отдельных отраслей, а задача абсолютно каждой организации.

По данным центра компетенций «Гарда», в 2025 году киберпреступники по-прежнему активно используют социальную инженерию, фишинг и атаки на цепочки поставок. Всё чаще они подключают искусственный интеллект — и для проверки кода при создании зловредов, и для автоматизации атак. К тому же растёт число DDoS-атак, и в 2024 году до 40% из них имели идеологический подтекст.

«Ежегодно конференция “Гарда: Сохранить все. Безопасность информации” становится площадкой для открытого диалога между стейкхолдерами по вопросам защиты данных, ‒ говорит бизнес-партнер по инновационному развитию в Департаменте продуктового развития группы компаний «Гарда» Лука Сафонов. ‒ Эксперты рынка ИТ- и ИБ-, регуляторы, которые сегодня определяют стратегическое развитие отрасли, разрабатывают действенные решения для сложных задач защиты данных, ведь их потеря влечет не только убытки, но и снижение доверия со стороны клиентов и партнеров».

В программе конференции — пленарное заседание с участием министра цифрового развития и руководителей крупнейших компаний, прогнозы по киберугрозам на 2026 год, презентация новых технологий для защиты данных и «открытый микрофон» с представителями Минцифры, СМИ и отраслевых объединений.

Конференция пройдёт 16 октября в конгресс-центре Soluxe (Москва, ул. Вильгельма Пика, 16).
Участие бесплатное, но нужна предварительная регистрация.

[Регистрация на мероприятие!]

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru