암호화폐가 유행하고 있습니다. 이로 인해 암호화폐 채굴 활동이 증가하고 있습니다. 여러 플랫폼에서 사용자에게 채굴 서비스를 제공하고 있습니다. 웹사이트에 JavaScript 암호화폐 채굴기를 제공하는 플랫폼 중 하나는 CoinHive입니다. 최근 저희는 채굴 스크립트로 사용자 파일을 감염시키는 바이러스를 분석했습니다.
CoinHive는 웹사이트 소유자가 채굴 JavaScript를 내장하여 사이트 방문자의 CPU 성능을 활용하여 암호화폐를 채굴하고 수익을 창출할 수 있도록 하는 인기 있는 브라우저 기반 서비스입니다. 파일 감염 바이러스는 악성 코드를 감염되지 않은 파일에 첨부하여 확산될 수 있습니다. 따라서 이번에는 악성코드 제작자가 채굴 스크립트를 바이러스의 페이로드로 사용하여 사용자 컴퓨터에서 시간과 공간의 제약 없이 지속적으로 채굴이 가능하도록 했습니다.
최근 Quick Heal Security Labs는 CoinHive JavaScript를 HTML 파일에 주입하여 파일 감염 및 채굴을 수행하는 악성코드를 발견했습니다. 이 흥미로운 새로운 변종은 주의를 끌 뿐만 아니라 연구자들에게 추가적인 과제를 제시합니다.
그림 1의 통계는 10년 2018월 첫 XNUMX일간 CoinHive 맬웨어로 인한 일일 서버 공격을 보여줍니다.

Quick Heal Security Labs의 분석
이 맬웨어는 *.exe, *.com, *.scr, *.pif 등의 확장자를 가진 파일을 감염시키는 프리펜딩 바이러스입니다. 악성 코드는 감염되지 않은 파일에 프리펜딩되고, 원래 감염되지 않은 파일은 추가된 데이터에 저장됩니다. 또한, 이 맬웨어는 *.HTML 또는 *.htm 확장자를 가진 파일을 검색하여 CoinHive JavaScript를 추가합니다.
이 맬웨어는 숨겨진 속성을 가진 자체 복사본을 다음 위치에 설치하고(그림 2), 해당 위치가 실행됩니다.

그림 3에 표시된 레지스트리 항목은 시스템을 시작할 때마다 자동으로 실행되도록 추가되었습니다.

바이러스 백신 업체의 웹 및 업데이트 서버 접근을 차단하기 위해 Windows HOSTS 파일을 수정합니다. 그 결과, 여러 바이러스 백신 업체의 웹사이트에 접속할 수 없게 되고 일부 바이러스 백신 프로그램의 업데이트 수신이 중단될 수 있습니다. 그림 4는 HOSTS 파일에 추가된 내용을 보여줍니다.

레지스트리 도구를 비활성화하고, 폴더 옵션을 비활성화하고, 사용자 계정 제어를 비활성화하고, 안전 모드를 비활성화하기 위해 다음 레지스트리 항목을 삭제하기 위해 더 많은 레지스트리 항목이 수정되었습니다(그림 5).

그림 6은 HTML 파일에 추가된 CoinHive 스크립트의 내용을 보여줍니다. 공식 정보에 따르면 "yuNWeGn9GWL72dONBX9WNEj1aVHxg49E"가 사용자 사이트 키입니다.

사용자가 감염된 HTML 파일을 실행하면 맬웨어에 의해 삽입된 CoinHive 스크립트가 실행되고, CoinHive 사이트로 연결 요청이 전송됩니다(그림 7). min.js 자바스크립트 코드 형태로 응답이 도착하면 채굴이 시작됩니다. coinhive.com은 더 빠른 채굴을 위해 JavaScript에서 웹어셈블리를 사용하기 위해 worker.wasm(그림 7)으로 응답을 하나 더 전송합니다.

응답으로 나온 CoinHive.min.js는 그림 8에 나와 있습니다.

스크립트가 실행 중일 때는 그림 9와 같이 채굴을 위해 CPU 사용량이 모두 사용됩니다. 감염된 HTML 페이지를 닫으면 채굴이 중단됩니다. 이 특정 악성코드 계열에서는 사용자가 악성 HTML 파일을 실행할 때 채굴이 시작되고, 파일을 닫으면 채굴이 중단됩니다.

악성코드 제작자는 금전적 이익을 위해 채굴 서비스를 어떤 식으로든 이용하고 있습니다. 사용자 여러분께서 의심스러운 웹사이트 접속을 자제하시고, 시스템이 악성코드에 감염되지 않도록 백신 프로그램을 최신 상태로 유지하시기를 권고드립니다.
Quick Heal은 CoinHive 스크립트를 차단하여 고객을 무단 채굴 및 과도한 CPU 사용으로부터 보호합니다. Quick Heal은 감염된 파일을 성공적으로 삭제하고 복구합니다.
빠른 치유 감지
- 악성파일은 "W32.CoinMiner.A4"로 감지됩니다.
- 악성 HTML 파일은 "HTML.Miner.A"로 감지됩니다.
- CoinHive JavaScript가 "JS.Cryptmine.3373"으로 감지되었습니다.
타협의 지표
9d51257fe591daccf4599ee1c3778066
주제 전문가
프렉샤 삭세나, 루마나 시디키 | 퀵힐 시큐리티 랩스



