211service.com
Odkryto wielomilionowy, przestępczy ekosystem kopania kryptowalut
Pani Tech; Zdjęcie: Pixabay
Kryptowaluty stały się magnesem dla nielegalnych działań, takich jak kradzież i oszustwo. Ale jednym z mniej zgłaszanych przestępstw jest wykorzystanie skradzionej mocy obliczeniowej do wydobywania walut, takich jak Bitcoin i Monero. Dochody z tej kradzieży można następnie wymienić na prawdziwą walutę, zbierając ogromne nagrody dla złośliwych podmiotów.
Jak rozległe są te nielegalne sieci wydobywcze i ile zarabiają?
Dziś odpowiedź otrzymujemy dzięki pracy Sergio Pastrany z Uniwersytetu Karola III w Madrycie w Hiszpanii oraz Guillermo Suareza-Tangila z King’s College London. Ci goście po raz pierwszy szczegółowo przeanalizowali te sieci i twierdzą, że generują znacznie bogatsze wybory, niż ktokolwiek sobie wyobrażał.
Pastrana i Suarez-Tangil szacują, że tego rodzaju przestępstwa przyniosły ponad 50 milionów dolarów. I dalej ujawniają, w jaki sposób cyberprzestępcy dokonują swoich przestępstw. Według naszej najlepszej wiedzy, niniejszy artykuł przedstawia największe systematyczne badanie złośliwego kopania kryptowalut opartego na plikach binarnych.
Zasadniczo istnieją dwa sposoby kradzieży mocy obliczeniowej. Pierwszym z nich jest skonfigurowanie strony internetowej zawierającej skrypt, który przejmuje kontrolę nad procesorem komputera. Niczego niepodejrzewający odwiedzający witrynę nagle zauważają, że ich procesor jest przeciążony, a fani wybuchają.
Oczywiście podstęp można powstrzymać zamykając odpowiedzialną stronę. Eksperci ds. cyberbezpieczeństwa przeanalizowali tego rodzaju aktywność, licząc strony internetowe zawierające ten rodzaj złośliwego oprogramowania i szacując, ile razy są one odwiedzane i na jak długo.
Druga metoda jest znacznie trudniejsza do zbadania. Składa się ze złośliwego oprogramowania do wydobywania kryptowalut, często ukrytego w legalnym kodzie, które użytkownicy nieświadomie instalują i uruchamiają na swoich komputerach.
To złośliwe oprogramowanie zostało zaprojektowane tak, aby było trudne do wykrycia. Niektóre złośliwe oprogramowanie wyłącza się za każdym razem, gdy użytkownik otwiera menedżera zadań, więc dowody jego aktywności są trudne do zauważenia. Inne typy włączają się tylko wtedy, gdy procesor jest bezczynny, przy założeniu, że użytkownik musi znajdować się z dala od urządzenia.
Pastrana i Suarez-Tangil koncentrują swoje badania na tym drugim typie złośliwego oprogramowania do wydobywania kryptowalut, znanego również jako złośliwe oprogramowanie binarne. A ich analiza jest odkrywcza.
Najpierw trochę tła. Kopanie kryptowalut to proces, który szyfruje zapis transakcji, aby nie można go było później zmienić lub manipulować. To szyfrowanie musi być wystarczająco silne, aby przeprojektowanie rekordu było prawie niemożliwe.
Wymaga to znacznej mocy obliczeniowej, która jest cennym zasobem. Tak więc górnicy są nagradzani za swoje wysiłki niewielkimi ilościami kryptowaluty. Dlatego proces ten nazywa się wydobywaniem: ponieważ tworzy nową walutę.
Proces wydobycia jest tak intensywny, że górnicy często łączą się w baseny. W ten sposób łączą swoje moce obliczeniowe, a następnie dzielą się nagrodami, które są wpłacane do portfeli kryptowalut.
Złośliwe oprogramowanie do wydobywania kryptowalut robi to wszystko, wykorzystując moc obliczeniową komputera-hosta. Zwykle działa poprzez pobranie oprogramowania do wydobywania typu open source, które szyfruje, loguje się do puli wydobywczej, a następnie przenosi wszelkie nagrody do portfela.
Ale to właśnie ten proces pozwolił Pastranie i Suarez-Tangilowi przeanalizować aktywność tych złośliwych koparek. Złośliwy kod zawiera szczegółowe informacje o pulach, z którymi się łączy, oraz portfelach, do których wpłacane są środki.
Naukowcy po prostu wydobywają te informacje na masową skalę. Zebrali milion przykładów szkodliwego oprogramowania do wydobywania kryptowaluty, działającego w latach 2007-2018. Następnie przeanalizowali zaangażowany kod i uruchomili szkodliwe oprogramowanie w chronionym środowisku piaskownicy, aby zobaczyć, co robi.
To ujawniło pule najczęściej zaangażowane w nielegalne wydobywanie kryptowalut. Ujawnił również portfele, umożliwiając naukowcom sprawdzenie, ile każdy z nich otrzymał kryptowaluta. Następnie analizujemy publicznie dostępne płatności wysyłane do portfeli z puli wydobywczych jako nagrodę za wydobycie i szacujemy zyski z różnych kampanii, jak mówią.
Wyniki tej analizy zachęcają do ciekawej lektury. Badacze stwierdzają, że Monero jest zdecydowanie najpopularniejszą kryptowalutą wśród przestępców, a skala ich działalności jest oszałamiająca. Pastrana i Suarez-Tangi twierdzą, że ponad 4,3% całej kryptowaluty Monero będącej w obiegu jest wynikiem działalności przestępczej.
I to jest dochodowy biznes. Kursy wymiany kryptowalut zmieniały się w czasie ogromnie. Ponieważ nie ma sposobu, aby dowiedzieć się, kiedy przestępcy przekonwertowali swoje zyski, Pastrana i Suarez-Tangi musieli je oszacować. Ale nawet przy ostrożnych szacunkach wpływy są duże.
Mówi się, że nasza analiza zysków ujawnia kampanie z wielomilionowymi zarobkami. Rzeczywiście, całkowita ilość wydobytych w ten sposób wynosi około 56 milionów dolarów w ciągu ostatnich 10 lat. I wydaje się, że większość z tego została zdobyta przez stosunkowo niewielką liczbę aktorów. Jednym z głównych powodów sukcesu tego przestępczego biznesu jest stosunkowo niski koszt i wysoki zwrot z inwestycji - twierdzą naukowcy.
Zaprzestanie tej nielegalnej działalności również nie jest łatwe. Podczas swoich badań Pastrana i Suarez-Tangi zgłosili nielegalne portfele największym kopalniom w nadziei, że zostaną one zakazane. Ale napotkali dwa problemy. Po pierwsze, niektóre niewspółpracujące pule odmówiły zablokowania portfeli powiązanych ze złośliwym oprogramowaniem do wydobywania kryptowalut. Po drugie, niektóre udane kampanie nielegalnego wydobywania kryptowalut wykorzystywały jednocześnie kilka pul, dzięki czemu były bardziej odporne na operacje usuwania.
Wydaje się jednak, że jeden środek zaradczy działa dobrze. Co jakiś czas władze kryptowalut dokonują zmian w algorytmach używanych do wydobywania waluty. Kiedy tak się stanie, oprogramowanie do wydobywania musi zostać zaktualizowane.
To nie problem dla legalnych górników. Jednak nielegalni górnicy muszą znaleźć sposób na aktualizację złośliwego oprogramowania, które rozpowszechniali w sieci. To nie jest takie łatwe zadanie.
Monero dwukrotnie zmieniało swoje algorytmy w 2018 roku. W każdej zmianie około 73% i 90% kampanii zaprzestało działania, mówią Pastrana i Suarez-Tangil.
To interesująca praca, która unosi wieko niezwykle dochodowej, ale w dużej mierze niezgłoszonej działalności przestępczej. Sugeruje również skuteczny sposób na rozwiązanie tego problemu poprzez regularne aktualizowanie algorytmów wyszukiwania. Ciekawie będzie zobaczyć, jak zareaguje społeczność kryptowalut.
Nr ref.: arxiv.org/abs/1901.00846 : Pierwsze spojrzenie na ekosystem szkodliwego oprogramowania do wydobywania kryptowalut: Dekada nieograniczonego bogactwa