Обнаружена скрытая майнинг-кампания Monero, использующая PAM для маскировки и самоудаляющиеся бинарники

information security

В мае 2026 года выявлена новая кампания по скрытому майнингу криптовалюты Monero (XMR), нацеленная на Linux-серверы. Злоумышленники получили доступ к целевым системам через скомпрометированные доверенные связи между организациями, что указывает на растущую угрозу атак через цепочку поставок. После проникновения операторы продемонстрировали высокий уровень скрытности: они не только подавляли системные логи, но и использовали штатный механизм аутентификации Linux для создания "дымовой завесы" перед специалистами по расследованию инцидентов.

Описание

Атака начиналась с использования учётной записи стандартного пользователя, полученной через взлом доверенного партнёра. Злоумышленники затем повышали привилегии до root. Вместо того чтобы действовать открыто с максимальными правами, они применили модуль Pluggable Authentication Modules (PAM). Манипулируя политикой pam_rootok, атакующие могли переключаться между несколькими непривилегированными учётными записями без ввода пароля. Это позволяло распределять вредоносную активность по разным аккаунтам, многие из которых обычно не мониторятся. Если администраторы удаляли угрозу только из сессии root, ботнет восстанавливался из "теневых" учётных записей.

Дополнительно злоумышленники активно подавляли ведение журналов: останавливали службы сбора логов и удаляли записи аутентификации. Такой подход ослеплял стандартные файловые системы обнаружения и затруднял определение временной последовательности действий нарушителей. По данным Group-IB, исследовавшей эту кампанию, операторы стремились минимизировать следы на диске и перевести вредоносную программу в бесследный режим работы.

Основным инструментом кампании стала глубоко модифицированная версия открытого майнера XMRig 6.25.0. Вредоносная программа сразу после запуска создавала файл-блокировку /tmp/.lock, чтобы предотвратить одновременную работу нескольких экземпляров и избежать чрезмерной нагрузки на систему. Затем бинарный файл удалял себя с диска, продолжая действовать исключительно в оперативной памяти. Это делало его невидимым для антивирусов, сканирующих статические файлы. В памяти программа оценивала конфигурацию процессора жертвы и динамически запускала дополнительные потоки для максимальной вычислительной отдачи. Использовались специальные инструкции MSR и большие страницы памяти (Huge Pages) для выжимания всей производительности. Сопутствующий bash-скрипт убивал процессы конкурентов.

Управление ботнетом осуществлялось через упрощённую командную строку с пользовательскими флагами. Например, флаг -lan позволял подключиться к пулу по локальному IP-адресу в обход DNS-фильтрации. Флаг -h менял имя процесса в системных утилитах на легитимное (например, ssh). Это реализация известной техники маскировки процессов (MITRE T1564.013). Весь сетевой трафик к пулам маскировался: в памяти вредоносная программа подменяла HTTP-заголовок User-Agent на "Java/Agent", чтобы смешать свои запросы с обычным веб-трафиком.

Анализ зашифрованных строк внутри вредоносного кода позволил восстановить параметры кампании. Используя ключи XOR "I3F0" и "CLIENT", исследователи извлекли жёстко заданные идентификаторы: пользователь "My-V25-GEN-26" и пароль "V25-GEN-26". Это прямо указывает на принадлежность данной операции к семейству кампаний V25 (Поколение 26). Адрес пула - unable.download. Таким образом, злоумышленники могли централизованно отслеживать и агрегировать хэшрейт с тысяч скомпрометированных систем.

Подобные кампании представляют серьёзную угрозу для организаций, поскольку скрытый майнинг на серверах приводит к падению производительности бизнес-приложений, росту затрат на электроэнергию и охлаждение, а также к преждевременному износу оборудования. В худшем случае атакующие могут через те же векторы доступа перейти к более опасным действиям, например, к краже данных.

Для защиты от таких угроз необходимо внедрять архитектуру нулевого доверия, тщательно контролировать подключение внешних подрядчиков и партнёров. Системы журналирования следует защищать от несанкционированной остановки и дублировать логи в удалённые SIEM-системы. Для обнаружения маскировки требуется мониторинг необычных переключений между пользователями в PAM-логах. Антивирусных сканеров недостаточно - необходима память-ориентированная криминалистика и поиск таких артефактов, как файл /tmp/.lock. Домен unable.download и связанные с ним IP-адреса следует блокировать на периметре.

Индикаторы компрометации

MD5

  • 17b60d650fc5d1718d7f2ac3a6075d11

SHA1

  • 88520bcfc741610591a23592f9d4ecb31e34deb5

SHA256

  • 55c67c844258807c4335f40262777a5307bcf5b537c0492cf869b3328796f838

Mutex

  • /tmp/.lock

Комментарии: 0