info[at]nsec.ir
(+۹۸)-۳۱-۳۳۹۱۵۳۳۶

بات‌نت جدید رباینده رمزارزها، Prometei

خلاصه: بات‌نت جدید Prometei از نوع رباینده رمزارزها از ماه مارس سال جاری در حال انتشار در اینترنت است. هدف این بات‌نت استخراج رمزارزهای (Monero(XMR بوده و بدین منظور چندین روش از جمله سوءاستفاده از آسیب‌پذیری پروتکل ارتباطی SMB ویندوز را به کار بسته است. متأسفانه با وجود شناسایی بدافزار Prometei و سرورهای C&C آن، این بات‌نت هنوز متوقّف نشده و فعّال است.

 

 

بات‌نت رباینده رمزارزها یا Cryptojacking گروهی از بدافزارهایی است که از منابع سیستم قربانی برای استخراج رمزارز استفاده می‌کنند. در این نوع حملات قربانی بدون آن که حتّی فعالیتی در حوزه استخراج رمزارز داشته باشد با آلوده شدن به این بدافزار، رمزارز استخراج می‌کند اما نه برای خود بلکه برای فرد مهاجم.

 

بات‌نت جدیدی از نوع رباینده رمزارزها از ماه مارس سال جاری در حال انتشار در اینترنت است. هدف این بات‌نت استخراج رمزارزهای Monero‪(XMR)‬ و تسخیر قربانیان بیشتر است. بدین منظور چندین روش از جمله سوءاستفاده از آسیب‌پذیری پروتکل ارتباطی SMB ویندوز را به کار بسته است.

بات‌نت جدید که Prometei نام گرفته دارای ساختار چندمؤلفه‌ای(شکل زیر) است که همگی توسط مؤلفه واحدی مدیریت می‌شوند. مؤلفه اصلی علاوه بر مدیریت فعالیّت سایر مؤلفه‌ها، برای ارتباط امن با سرور کنترل‌و فرمان یا C&C پیش از ارسال اطلاعات، آن را رمز می‌کند. به طور کلی مؤلفه‌های بدافزار Prometei به دو گروه تقسیم می‌شوند:

  • مؤلفه‌های مربوط به استخراج (رهاسازی ماینر و انتشار در شبکه) که به زبان C++ توسعه داده شده‌اند.
  • مؤلفه‌های مربوط به کسب دسترسی (از طریق حملات جستجوی فراگیر یا brute-force با استفاده از آسیب‌پذیری‌های SMB و (RDP، سرقت داده و مبهم‌سازی حملات که با .NET توسعه داده شده‌اند.

دسته اوّل می‌توانند حتّی مستقل از مولفه‌های گروه دوم عمل کنند چرا که خود حاوی مکانیزم‌هایی برای ارتباط با سرور C&C و سرقت اطلاعات بودند.

 

این بدافزار تا کنون هزاران سیستم را به بردگان خود اضافه کرده است و به طور متوسط $۱۲۵۰ در ماه برای مهاجمین درآمد به همراه داشته است. بیشتر قربانیان این بات‌نت در کشورهای ایالات متحده آمریکا، برزیل، ترکیه، چین و مکزیک بوده و خواستگاه آن حوزه اروپای شرقی است.

با وجود شناسایی بدافزار و سرورهای C&C آن، بات‌نت Prometei هنوز متوقّف نشده و فعال است.