Kryptowährungen wie Bitcoin, Monero, Äther, Litecoin, und Tezos sind in voller schwingen. Und sie haben exponentiell zugenommen Cryptocurrency Mining (oder KryptoBergbau) Aktivitäten. Zuvor, KryptoBergbau wurde durch leistungsstarke und dedizierte Mining-Hardware oder durch die Nutzung verteilter Rechner durchgeführt, weil die Der gesamte Prozess erfordert a viele Berechnungen. Jedoch Es gab eine erkennbare Veränderung der Bergbautrends. Jetzt, Web BRuderer nehmen teil an KryptoBergbau und seine Aktivität wächst, weil die für das Browser-Mining benötigte Rechenleistung viel weniger als beim Hardware-Mining erforderlich. Mit Netz Browser zum Mining von Kryptowährungen werden als In-Browser Kryptojacken.
Quick Heal Security Labs ist auf einige beliebte Websites gestoßen, die mit dem Browser-Mining-Dienst Coinhive kompromittiert wurden.
Was ist Coinhive?

Coinhive ist ein Browser-Mining-Dienst, der einen JavaScript-Miner für die Monero-Blockchain bereitstellt. Er lässt sich problemlos in Webseiten einbinden. Sobald Nutzer eine Webseite mit eingebundenem Coinhive aufrufen, wird der Miner-Dienst im Webbrowser ausgeführt und beginnt mit dem Schürfen von Monero XMR.
Wir vermuten, dass viele Unternehmen diesen Browser-Mining-Dienst nutzen, indem sie einen Javascript-Code in ihre Website integrieren, der die CPU-Zeit und Energie der Besucher verbraucht, um XMR (Monero) für Coinhive zu schürfen. Coinhive zahlt im Gegenzug einen bestimmten Prozentsatz des geschürften Wertes an den Website-Betreiber aus.
Unsere Analyse
Bei Quick Heal Security Labs stellten wir fest, dass einer der Proxy-Dienste der bekannten Torrent-Suchmaschine Pirate Bay mit dem Coinhive-Miner-Dienst infiziert war. Abbildung 1 unten zeigt den in die Pirate Bay-Webseite eingeschleusten Inhalt.

Laut den offiziellen Informationen von Coinhive ist „OT1CIcpkIOCO7yVMxcJiqmSWoDWOri06“ der Benutzer-Site-Schlüssel und die Drosselung wird verwendet, um die CPU-Auslastung zu begrenzen. Nachfolgend sind die Drosselungsstufen aufgeführt.
Drosselung: 0 – CPU- Auslastungsbegrenzung auf 100 %
Drosselung: 0.3 – CPU-Auslastungslimit auf 80 %
Drosselung: 0.5 – CPU-Auslastungsbegrenzung auf 50–70 %
Nach dem Zugriff auf die Pirate Bay-Website wurde CoinHive.min.js ausgeführt und das Mining gestartet. Die CPU-Auslastung erreichte ihr Limit gemäß der definierten Drosselungsstufe. Bei manchen Websites ist sie auf 0.5 festgelegt, sodass eine bestimmte Browserinstanz 50–70 % der Rechenleistung beansprucht. Abbildung 2 zeigt die CPU-Auslastung des Browsers und des Gesamtsystems nach dem Zugriff auf die Pirate Bay-Website.

Ein weiterer wichtiger Punkt in der Datei „CoinHive.min.js“ ist die Verwendung von WebAssembly . Es läuft speziell in Webbrowsern . Es ähnelt einer Assemblersprache auf niedriger Ebene und bietet nahezu native Performance, was ein entscheidender Faktor für den Einsatz von WebAssembly bei der Implementierung von Mining-Funktionen ist.

WebAssembly verwendet die WebAssembly-Hashfunktion CryptonightWASMWrapper zur Hash-Erzeugung. Diese effizient berechenbare Funktion bildet Daten beliebiger Größe auf Daten fester Größe ab und verhält sich ähnlich wie eine Zufallsfunktion.
Diese Mining-Aktivität ist nicht bösartig, wird jedoch ohne die Zustimmung des Systembesitzers ausgeführt und verbraucht CPU-Leistung, was wiederum die Systemleistung verlangsamt. Dies stört den Benutzer und behindert die Arbeit erheblich.
Seqrite dEtektion
- Seqrite hat generische Erkennungsmechanismen veröffentlicht, um solche Cryptojacking-Angriffe im Browser aufzuspüren.
- Diese allgemeinen Erkennungen erstrecken sich über mehrere Sicherheitsebenen in unseren Produkten.
Erkennung stats
Seqrite Die erkannte Coinhive-Miner-Aktivität wurde erfolgreich blockiert. Nachfolgend ist der bisherige Trend der letzten Wochen dargestellt.

In-Browser-Mining ist eine einfache Möglichkeit, Einnahmen für Website-Betreiber und Mining-Dienstleister zu generieren. Neben Coinhive beteiligen sich auch andere Anbieter wie JSEcoin, MineMyTraffic, CryptoLoot und CoinNebula daran. In-Browser-Mining ist keine bösartige Aktivität, aber unbefugtes Mining und übermäßige CPU-Auslastung sollten nicht zulässig sein. Zudem könnte die Kompromittierung einer beliebten Website viele Nutzer beeinträchtigen.
Malware-Autoren nutzen diese Mining-Dienste, um ihre bösartigen Ziele zu erreichen. Wir raten unseren Nutzern, verdächtige Websites zu meiden und ihre Antivirensoftware stets auf dem neuesten Stand zu halten, um zu verhindern, dass Ihr System für solche Mining-Aktivitäten missbraucht wird.
Referenzen
https://www.seqrite.com/blog/massive-campaign-delivering-monero-miner-via-compromised-websites/
https://www.seqrite.com/blog/beware-of-fake-cryptocurrency-mining-apps-a-report-by-quick-heal-security-labs/
Fachexperten
Prashant Kadam | Quick Heal Security Labs



