Криптовалюты сейчас в моде. Это привело к росту активности майнинга криптовалют. Несколько платформ предлагают пользователям услуги майнинга. CoinHive — одна из таких платформ, предлагающая JavaScript-майнеры для веб-сайтов. Недавно мы проанализировали вирус, заражающий пользовательские файлы скриптами для майнинга.
CoinHive — популярный браузерный сервис, предлагающий владельцам веб-сайтов встраивать JavaScript-код для майнинга, чтобы использовать вычислительную мощность процессоров посетителей сайта для майнинга криптовалюты с целью монетизации. Вирусы, заражающие файлы, способны распространяться, прикрепляя вредоносный код к безопасным файлам. В этом случае авторы вредоносных программ использовали скрипты майнера в качестве полезной нагрузки вируса, что обеспечивает стабильный майнинг на компьютерах пользователей во времени и пространстве.
Недавно лаборатория безопасности Quick Heal обнаружила вредоносное ПО, которое заражает файлы и осуществляет майнинг, внедряя код JavaScript CoinHive в HTML-файлы. Эта интересная новая модификация привлекает внимание и ставит перед исследователями дополнительные задачи.
Статистика на рисунке 1 показывает ежедневные атаки вредоносного ПО CoinHive на серверы за первые 10 дней февраля 2018 года.

Анализ Quick Heal Security Labs
Эта вредоносная программа представляет собой предваряющий вирус, заражающий файлы с расширениями *.exe, *.com, *.scr, *.pif и т. д. Вредоносный код добавляется в начало чистого файла, а исходный чистый файл сохраняется в добавленных данных. Вредоносная программа также ищет файлы с расширениями *.HTML или *.htm и добавляет в них JavaScript-код CoinHive.
Вредоносная программа помещает свою копию со скрытыми атрибутами в следующее место (рис. 2), которая затем выполняется.

Записи реестра, показанные на рис. 3, добавлены для обеспечения автоматического выполнения при каждом запуске системы.

Пытаясь заблокировать доступ к веб-серверам и серверам обновлений антивирусных программ, он изменяет файл HOSTS в Windows. В результате веб-сайты некоторых антивирусных программ могут стать недоступными, а некоторые антивирусные программы могут перестать получать обновления. На рис. 4 представлено содержимое, добавленное в файл HOSTS.

Дополнительные записи реестра изменяются для отключения инструментов реестра, параметров папок, контроля учетных записей пользователей, а также удаляются следующие записи реестра для отключения безопасного режима (рис. 5).

На рис. 6 показано содержимое скрипта CoinHive, добавленного в HTML-файлы. Согласно официальной информации, «yuNWeGn9GWL72dONBX9WNEj1aVHxg49E» — это ключ сайта пользователя.

При запуске пользователем заражённого HTML-файла выполняется скрипт CoinHive, внедрённый вредоносным ПО, и отправляется запрос на подключение к сайту CoinHive (рис. 7). После получения ответа в виде JavaScript-кода min.js начинается майнинг. coinhive.com отправляет ещё один ответ в виде файла worker.wasm (рис. 7) для использования webassembly в JavaScript для ускорения майнинга.

CoinHive.min.js, пришедший в ответ, показан на рис. 8.

Во время работы скрипта майнинг полностью потребляет ресурсы процессора, как показано на рис. 9. После закрытия зараженной HTML-страницы майнинг останавливается. В этом семействе вредоносных программ майнинг начинается с запуска пользователем вредоносного HTML-файла и останавливается при его закрытии.

Авторы вредоносных программ используют сервисы майнинга для получения финансовой выгоды. Мы рекомендуем нашим пользователям избегать посещения подозрительных веб-сайтов и регулярно обновлять антивирус, чтобы предотвратить заражение систем этими вредоносными программами.
Quick Heal блокирует скрипт CoinHive, защищая своих клиентов от несанкционированного майнинга и чрезмерной загрузки процессора. Quick Heal также успешно удаляет и восстанавливает заражённые файлы.
Быстрое восстановление обнаружения
- Вредоносные файлы определяются как «W32.CoinMiner.A4»
- Вредоносные HTML-файлы определяются как «HTML.Miner.A».
- CoinHive JavaScript определяется как «JS.Cryptmine.3373»
Индикаторы компромисса
9d51257fe591daccf4599ee1c3778066
Эксперт предметной области
Прекша Саксена, Румана Сиддики | Quick Heal Security Labs



