Pas op voor Lemon Duck - een cryptominer die wachtwoorden brute kracht kan geven

Eind oktober 2020 gaven beveiligingsonderzoekers een waarschuwing uit over het Lemon Duck-botnet. Het cryptocurrency mining-botnet registreert een aanzienlijke piek in de activiteit en maakt crypto-miner-bots weer relevant.

Het Lemon Duck-botnet is beschreven als een van de "meer complexe" botnetwerken die zich richten op cryptomining. De consensus is dat het al sinds eind 2018 bestaat, maar vanaf augustus 2020 is er een zichtbare stijging te zien in het aantal verzoeken dat naar de commando- en controleservers van Lemon Duck verwijst. De toename van de activiteit houdt verband met aanvallen die vooral gericht waren op Aziatische gebieden.

Het nieuwe onderzoek naar de golf van activiteit van Lemon Duck is afkomstig van Cisco Talos, die al in maart 2020 ongebruikelijke signalen opmerkte.

Lemon Duck heeft een duizelingwekkend aantal infectievectoren - tot nu toe zijn er een dozijn ontdekt. Die omvatten een reeks benaderingen, van een externe desktop tot het misbruiken van een Windows-specifieke kwetsbaarheid, tot kwaadaardige bijlagen in e-mails , tot het brute forceren van wachtwoorden en zelfs het exploiteren van een Linux-specifiek planningsplatform.

Hoe Lemon Duck werkt

Lemon Duck downloadt en voert eerst een PowerShell-script uit dat de realtime bewakers van Windows Defender uitschakelt, en sluit vervolgens het PowerShell-proces uit van de scanlijst. Vervolgens controleert het PowerShell-script of het PowerShell-proces wordt uitgevoerd met beheerdersrechten. Als dat het geval is, wordt de payload gedownload en uitgevoerd op het systeem.

Het botnet scant het systeem en controleert de fabrikant en het specifieke model van de geïnstalleerde grafische kaart. Als er geen afzonderlijke GPU wordt gedetecteerd, downloadt de payload een afzonderlijk mijnscript dat in plaats daarvan op de CPU van het systeem wordt uitgevoerd. Lemon Duck bevat ook maar liefst 10.000 regels code die speciaal zijn bedoeld voor de module die zorgt voor de verspreiding van het botnet.

De verspreidingsmodule van het botnet heeft ook een e-mailcomponent. Dit maakt gebruik van e-mails met onderwerpregels die meestal betrekking hebben op Covid-19 of andere schokkende zinnen, bedoeld om de gebruiker bang te maken om hun bijlagen te openen die de kwaadaardige bestanden bevatten.

Lemon Duck is gebruikt in campagnes die gericht waren op allerlei soorten met internet verbonden apparaten, zoals smart-tv's, printers en zelfs voertuigen met een automatisch pilotsysteem die afhankelijk zijn van componenten die op Windows 7 draaien.

October 14, 2020

Laat een antwoord achter