سو استفاده گروه استخراج کننده رمزارز از حساب های در معرض خطر خدمات وب آمازون
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، تحلیلگران شرکت امنیت ابری پرمیسو (Permiso)، این فعالیت را در آدرس های آی پی مرتبط با ارائه دهندگان خدمات اینترنتی اندونزی ردیابی کرده اند، اما در این گزارش حدس و گمانی درباره اینکه مهاجمان چه کسانی هستند، زده نمی شود.
ایان اهل و دانیل بوهانون از پرمیسو که هر دو قبلاً برای غول امنیت سایبری ماندیانت (Mandiant) کار می کرده اند، می نویسند:
آنها مهاجم هایی متعهد در صفحه کلید هستند و آماده هستند تا با هر موقعیتی که در آن هستند، خود را وفق دهند.
آنها برای حفظ دسترسی در محیطی که مدافعان آنها را پیدا می کنند، سخت می جنگند. محققان میگویند که آنها فقط به دنبال این نیستند که بار خود را جمع کنند و بروند.
پرمیسو می گوید حدود 18 ماه است که این گروه را ردیابی کرده است.
پرمیسو این گروه را گوییویل (GUI-vil) مینامد، زیرا تمایل آن به استفاده از رابطهای گرافیکی کاربر (GUI)، بهویژه نسخه قدیمیتر مرورگر S3، ابزاری برای دسترسی به حسابهای خدمات وب آمازون است.
در این گزارش آمده است که مهاجمان با یافتن اعتبارنامه های دسترسی خدمات وب آمازون در دسترس عموم یا هک کردن سرویس هایی مانند گیت لب (GitLab) برای جمع آوری آنها شروع به کار می کنند.
اهل و بوهانون می نویسند:
گوییویل، بر خلاف بسیاری از گروه هایی که بر استخراج رمزارز متمرکز هستند، هنگام ایجاد جای پایی در یک محیط، از یک لمس شخصی استفاده می کنند. آنها سعی میکنند با ایجاد نامهای کاربری منطبق با استاندارد نامگذاری قربانی، یا در برخی موارد با ایجاد پروفایلهای ورود به سیستم برای کاربری که هیچ کدام از آنها وجود نداشته، کاربران موجود را تحت پوشش خود قرار دهند.
هدف نهایی هکرها راه اندازی بی سر و صدا نرم افزار استخراج رمزارز (cryptomining) که همچنین به عنوان سارق رمزارز (cryptojacking) نیز شناخته می شود، در نمونه هایی از فضای ابری محاسباتی الاستیک (Elastic Compute Cloud (EC2)) است که به کاربران اجازه می دهد منابع محاسباتی را اجاره کنند.
محققان می گویند که گوییویل یک مهاجم فرصت طلب است. آنها به جای هدف قرار دادن سازمانهای خاص، فرصتطلب هستند و سعی میکنند به هر سازمانی که میتوانند اعتبارنامههای به خطر افتاده را کشف کنند، حمله کنند.
هکرهای با انگیزه مالی همچنان به یافتن راههای خلاقانه برای استخراج ارزهای دیجیتال در رایانههای ربوده شده ادامه میدهند.
گزارشی در ماه مارس به یک نسخه آسیبدیده از نرمافزار ویرایش ویدیو فاینال کات پرو (Final Cut Pro) اشاره می کند.
مهاجمان همچنین از جنبه های دیگر فناوری خدمات وب آمازون برای استخراج رمزنگاری سوء استفاده کرده اند.
بر اساس تحقیقات شرکت امنیت سایبری سونیک وال (SonicWall)، علیرغم کاهش قیمت داراییهای دیجیتال، سرقت رمزارز در سال 2022 به رکوردی جدید رسیده است.