2022-05-16-国家互联网应急中心-2021年恶意挖矿威胁趋势分析报告_35页_983kb
报告摘要
总结报告:2021年恶意挖矿威胁趋势分析
1. 报告概述
该报告由CNCERT与安恒信息联合发布,基于2021年第四季度数据,分析了全球恶意挖矿活动的威胁态势。以下是关键点总结:
-
恶意挖矿定义:恶意挖矿是未经授权或未通知用户,利用设备计算资源挖掘加密货币的行为。它通过感染挖矿木马软件, disguised as legitimate software or exploited vulnerabilities, leading to reduced device performance and increased power consumption (e.g., CPU overuse, overheating, slowed system speed).
-
主要动机与危害:挖矿活动因加密货币价值增长(如比特币)而成为高利润网络犯罪目标。危害包括设备性能下降、电力浪费、组件磨损,并可能通过企业网络传播,影响业务运营。报告显示,用户难以检测感染,但系统监控CPU使用率升高可预警。
2. 2021年第四季度数据分析
根据CNCERT监测数据:
- 事件规模:2021年第四季度共监测到约1072万个活跃挖矿主机IP,涉及1309亿次通信行为。挖矿事件高峰期出现在11月。
- 地理分布:
- 境内IP占比78.26%,主要集中在广东省(12.57%)、江苏省(11.72%)和浙江省(7.6%),其中电信运营商主导(约65%境内挖矿IP)。
- 境外IP占比21.56%,主要来自伊朗、俄罗斯和印度(合计占86.44%)。
- .挖矿活动普及率高,部分IP地址极其活跃,与特定矿池服务器连接频繁。
3. 威胁浅析
-
主要挖矿团伙:
- TeamTNT:德语黑客组织,针对Kubernetes和Docker环境,通过漏洞扫描和IRC bot传播脏矿木马。
- H2Miner:利用CVE漏洞(如Supervisor、Citrix)入侵服务器,部署挖矿脚本,转向Windows平台。
- 8220挖矿团伙:使用SSH爆破和漏洞如CVE-2019-3396,传播自定义挖矿工具PwnRig。
- 匿影挖矿团伙:采用“永恒之蓝”漏洞在中国企业内网蔓延,结合勒索软件组件。
-
流行挖矿木马家族:
- Crackonosh:通过破解游戏传播,感染超22.2万台设备。
- LemonDuck:爬虫蠕虫型挖矿软件,传播媒介包括钓鱼邮件和漏洞利用,感染多个IoT设备。
- Sysrv-hello:僵尸网络组合,融合后门、蠕虫功能,跨平台攻击。
- GuardMiner:利用Redis、Elasticsearch等漏洞,针对Windows和Linux系统。
-
传播方式:
- 常见渠道包括钓鱼邮件、网页嵌入脚本、软件捆绑、僵尸网络分发、漏洞滥用。
- 新兴威胁涉及容器镜像污染(如Docker Hub)和浏览器插件(如Archive Poster)。
4. 趋势解析
- 收益驱动优化:挖矿者改进算法禁止硬件预取器以提升效率,应对虚拟币价格波动。
- 黑吃黑竞争:Linux和云环境中,挖矿家族争夺资源,通过IP屏蔽和进程删除竞争。
- IOT普及:挖矿转向工业控制系统,降低电力消耗伪装但增加系统崩溃风险,尤其在自来水公司案例中破坏业务。
5. 防范建议
- 技术防护:禁用JavaScript挖矿扩展程序(如No Coin),安装终端安全软件进行查杀。
- 管理措施:从正规渠道下载软件,提升安全意识,及时修补系统漏洞(如Weblogic或Redis未授权访问)。
- 监测预警:监控CPU使用率升高,异常网络连接可能指示挖矿活动。
6. 总结结论
2021年恶意挖矿威胁持续增长,攻击者通过多样化手法(如漏洞利用、IOT渗透)扩大规模。尽管破坏力较勒索软件低,但影响广泛,造成经济损失和运营中断。防范关键在于预防性措施和主动性监测。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载