2023IT

关于“FakeSvc”挖矿组织大规模传播恶意程序的风险提示

发布日期:2026-08-03    浏览次数:

感谢安天科技集团股份有限公司(安天)在本报告的样本分析工作中做出的重要贡献。

一、概述

CNCERT监测发现,某挖矿组织近期活动频次显著增加,该组织主要以SSH弱口令暴力破解进行传播,以当前受害主机为跳板,对其所在网段及C2下发的新IP列表持续进行SSH暴力破解,成功后又植入同样的样本重复上述攻击行为,形成自我复制和横向扩散。该组织的C2域名模仿合法的Linux系统服务设置,所以将其命名为“FakeSvc”挖矿组织。

“FakeSvc”挖矿组织通过SSH弱口令暴力破解入侵Linux服务器后,植入多层攻击载荷:一个极简加载器从指定域名按CPU架构下载对应ELF二进制文件,将其伪装为系统进程静默启动;该二进制文件实为IRC僵尸网络客户端,通过加密信道接收远程控制指令,同时配套的扫描框架轮询获取密码字典和目标地址,调用多种爆破工具横向扩散;部署定制版门罗币矿机实施挖矿,并通过计划任务实现持久化,形成“暴力破解、入侵、挖矿、继续暴力破解”的蠕虫式自传播闭环。

2026年6月15日至7月22日期间,CNCERT监测发现感染的日上线肉鸡数最高达到2511台,C2日访问量最高达到525万次,累计已有16054台设备受其感染。现将其主要情况分析披露(详见附件)。

  • 附件【FakeSvc.pdf】已下载次

上一篇
下一篇