WannaCry的继任者更赚钱:加密货币挖矿
安全研究人员发现,网络攻击者正利用WannaCry等勒索软件曾使用的漏洞,转向攻击成本更低、收益更稳定的加密货币挖矿活动。这种趋势在门罗币等抗ASIC加密货币中尤为明显,给企业网络安全带来新的挑战。

今年3月,波音公司遭遇WannaCry勒索软件攻击,距离该病毒首次大规模爆发已近一年。这一事件让网络安全行业仿佛陷入时间错位。尽管勒索软件的“复活”令一些人感到意外,但安全研究人员自WannaCry发布以来,一直在追踪其演变路径。
SecurityScorecard首席研发官Alexander Heid在接受CIO Dive采访时表示:“情况并没有好转。”
据Heid介绍,WannaCry利用了Shadow Brokers工具包中的EternalBlue漏洞,并针对特定版本的Windows系统。但自去年攻击事件以来,已出现多种变体,例如武器化的EternalBlue和针对Linux系统的EternalRed。
如今,攻击者将WannaCry中使用的漏洞与常见系统缺陷捆绑在一起,例如Apache Struts和Oracle WebLogic的漏洞。他们不再释放勒索软件,而是利用漏洞利用工具包,转向一种利润更为丰厚的活动:加密货币挖矿。
勒索软件的“近亲”:加密货币挖矿
网络犯罪分子以“聪明工作”而非“苦干”著称。自动化更多攻击并瞄准易攻击目标,可以快速获得回报。攻击者也追随了加密货币热潮,但他们并非进行交易或卖空,而是转向恶意挖矿。
Cisco Talos高级威胁研究员兼全球外联经理Craig Williams表示:“我们观察到攻击者明显从勒索软件转向加密货币挖矿,尤其是转向抗ASIC的加密货币。”
ASIC是专为快速执行特定任务而设计的计算机硬件,常用于加密货币挖矿。使用家用电脑挖矿并不盈利,尤其是考虑到专用硬件的成本。但据Williams介绍,门罗币等加密货币在设计上具有抗ASIC特性,且具备匿名性和不可追踪性。
加密货币挖矿提供“每台被入侵机器约四分之一美元的稳定收益,因此如果攻击者拥有足够大的僵尸网络,他们每年可赚取数十万美元,且几乎不承担实际风险。”

Craig Williams
Cisco Talos高级威胁研究员兼全球外联经理
Williams表示:“我们看到的明显趋势是,对手正转向门罗币等加密货币,因为它能提供稳定收益。只要加密货币市场保持高位,他们就会继续追求这种稳定收益,因为这对终端用户几乎不可察觉,意味着来自执法部门的风险几乎为零。”
加密货币挖矿还有一个更大优势:对终端用户的干扰极小,且基本不被察觉。挖矿程序被设计为仅消耗系统总功率的一小部分,从而保持隐蔽。用户仍可正常操作机器,几乎不会注意到恶意行为者正在窃取少量计算能力。
据Heid称,名为MassMiner的病毒是一种更隐蔽的创收方式,一些组织通过攻击Web服务器和企业,已获利高达240万美元。
Williams说:“从攻击者的角度看,这没有风险。每台被入侵机器能带来约四分之一美元的稳定收益,因此如果他们拥有足够大的僵尸网络,每年可赚取数十万美元,且几乎不承担实际风险。”
相比之下,勒索软件的单次收益较小,但风险更大,因为攻击者会妨碍受害者的运营能力。但那些倾向于支付赎金的行业——如医疗和制造业——仍可能遭受攻击,因为支付赎金的比例较高。
虽然利用病毒挖矿看似无害,但在加密货币处于高盈利、高价格状态时,风险是潜伏的。Heid表示:“一旦挖矿不再有利可图,而回归传统网络犯罪载体(如DDoS攻击等)更赚钱时,我们很可能会看到这些感染被用于更具破坏性的目的。”
从WannaCry到NotPetya再到……下一个是什么?
网络安全研究员和威胁分析师很快承认,在全球性网络事件期间,他们的工作会变得相当有趣。找到事件根源并帮助组织快速响应,类似于猫鼠游戏。
但乍一看,业界似乎又该迎来另一场全球性事件了。Heid表示:“实际上,现在发生的恶意活动更多,而且每当出现任何类型的全球社会动荡或重大决策时,恶意活动也会出现巨大峰值。”
尽管Olympic Destroyer的知名度不及WannaCry和NotPetya,但它在2月针对冬季奥运会发动攻击,是去年攻击事件的另一个继任者。Williams表示,虽然它未必来自同一组织,但其运作方式“是一种旨在破坏数据的恶意软件”。
“实际上,现在发生的恶意活动更多,而且每当出现任何类型的全球社会动荡或重大决策时,恶意活动也会出现巨大峰值。”

Alexander Heid
SecurityScorecard首席研发官
Olympic Destroyer的特别之处在于,它携带了多个虚假标志,旨在模糊归因并迷惑研究人员。这一点应引起组织的警惕。
Williams表示,从商业角度看,“我们的对手正非常公开地故意相互栽赃,使基于软件的归因变得不可能。”
抛开国家政治因素,恶意行为者会审视网络犯罪的地下经济,并追求最佳投资回报率。虽然目前是加密货币挖矿,但市场可能再次转向。
对企业而言,唯一的希望是更快、更好地进行补丁管理。否则,企业将继续遭受破坏性且本可避免的网络攻击。