Minas er en Multi-Stage Cryptominer Malware
Minas, en ondsinnet programvare designet for gruvedrift av kryptovaluta, er en lumsk trussel som utnytter XMRIG-applikasjonen, opprinnelig ment for legitim Monero-gruvedrift. Denne spesielle typen skadevare utøver et enormt press på infiserte maskiner, og setter dermed den generelle helsen til systemet og dets maskinvare i fare.
Minas bruker forskjellige sofistikerte teknikker for å unngå deteksjon og sikre lang levetid. Dens primære mål er å engasjere seg i utvinning av kryptovalutaer, en prosess som involverer bruk av datakraft til å løse komplekse matematiske problemer for å generere digital valuta.
Gruvedriften krever robust maskinvare, noe som får nettkriminelle til ofte å utnytte enhetene til intetanende ofre eller utnytte hele botnett til dette formålet, i stedet for å investere i sitt eget utstyr.
Minas-infeksjonskjeden, trinn for trinn
Oppsummeringen av infeksjonskjeden går som følger:
- Gjennom oppgaveplanleggeren kjøres et PowerShell-skript som henter filen lgntoerr.gif fra en ekstern server.
- Ved dekryptering forvandles lgntoerr.gif til en .NET DLL, som deretter lastes inn.
- .NET DLL trekker ut og dekrypterer tre filer: to DLLer og en kryptert nyttelast, og plasserer dem i ProgramData-katalogen.
- En oppgave opprettes av .NET DLL for automatisk å kjøre den legitime ilasm.exe-komponenten under systemoppstart ved hjelp av Task Scheduler.
- Task Scheduler starter ilasm.exe fra ProgramData-katalogen.
- ilasm.exe lanserer fusion.dll, en ondsinnet DLL-kaprer, som også ligger i samme katalog.
- fusion.dll laster den andre dekrypterte DLL-filen.
- Den andre DLL-filen genererer en suspendert dllhost.exe-prosess.
- Nyttelasten i den krypterte binære filen dekrypteres av den andre DLL-filen.
- Den dekrypterte nyttelasten injiseres i dllhost.exe-prosessen som en DLL.
- Prosess-ID (PID) til dllhost.exe-prosessen er lagret i en fil i ProgramData-katalogen.
- Kontrollen overføres til den dekrypterte nyttelasten i dllhost.exe-prosessen.
- Nyttelast DLL trekker ut og kjører miner DLL i datamaskinens minne.
- I hovedsak skisserer disse trinnene progresjonen til infeksjonskjeden, og hvert trinn bidrar til utførelsen av den ondsinnede gruvearbeiderkomponenten.
Hvorfor er Cryptominers en trussel mot systemet som helhet?
Ved å utnytte systemressurser som CPUer og GPUer, bruker kryptominere en betydelig mengde beregningskraft for å generere digitale valutaer. Denne uautoriserte og overdrevne bruken kan monopolisere opptil 100 % av enhetens ressurser, noe som resulterer i hyppige systemfrysninger, krasjer og andre alvorlige problemer som gjør den berørte enheten praktisk talt ubrukelig.
Dessuten vil overdreven belastning på systemet sannsynligvis føre til overoppheting. Når den kombineres med andre faktorer som dårlig ventilasjon, høy romtemperatur og lignende forhold, kan denne overdrevne varmen påføre irreversibel skade på maskinvaren, i hovedsak "steke" komponentene.
For å oppsummere kan tilstedeværelsen av Minas eller lignende skadelig programvare på enheter ha alvorlige konsekvenser. Disse inkluderer redusert systemytelse, systemfeil, permanent tap av data, maskinvareforringelse og betydelige økonomiske tap.