Deux nouvelles attaques Malware Monero ciblent les utilisateurs Windows et Android

Deux nouvelles attaques Malware Monero ciblent les utilisateurs Windows et Android

Les chercheurs ont repéré deux nouvelles attaques malveillantes Monero ciblant les appareils Windows et Android, qui se cachent et se font passer pour des mises à jour légitimes des applications.

Quick Heal Security Labs a découvert la nouvelle infection minière Monero «invisible» qui tentait de se cacher sur les PC Windows. Une fois installé, cet exécutable auto-extractible décompresse un script VBS, un utilitaire d’extraction, une archive protégée par mot de passe et un fichier de commandes dans le répertoire C: / ProgramFiles / Windriverhost. Il lance ensuite ouyk.vbs pour conserver la persistance et xvvq.bat pour garder l’ordinateur sous tension en modifiant la commande PowerCFG.

Enfin, il exécute le programme d’exploration driverhost.exe, qui exploite Monero, tandis que xvvq.bat vérifie régulièrement les outils d’analyse et antivirus à l’aide de la commande tasklist. Le vecteur d’infection est actuellement inconnu, mais Quick Heal a émis l’hypothèse que l’hameçonnage et la malveillance étaient des coupables.

Par ailleurs, comme l’a noté Fortinet, le logiciel malveillant Android / HiddenMiner.A! Tr tente de compromettre les appareils Android en se présentant comme une mise à jour du Google Play Store. S’il est installé sur un émulateur ou une machine virtuelle, il s’arrête pour éviter une analyse. S’il est installé sur un périphérique mobile, il s’active et demande des privilèges administratifs. S’il n’est pas accordé, le logiciel malveillant continuera à demander l’autorisation jusqu’à ce que les utilisateurs autorisent l’installation.

Monero Malware se cache à vue

En plus des efforts pour éviter les analyses, Quick Heal a noté que le malware Monero limite également l’utilisation de l’unité centrale de traitement (CPU) à 35% pour toutes les activités minières. Compte tenu de la persistance des logiciels malveillants et de la faible capacité de protection des processeurs, les utilisateurs risquent de ne pas rencontrer les problèmes de performances du système et les retards d’application généralement associés aux attaques minières, améliorant ainsi la capacité du logiciel à rester inaperçus pendant de longues périodes.

D’autre part, le logiciel malveillant HiddenMiner est problématique pour les utilisateurs d’Android car il apparaît dans le Google Play Store comme une mise à jour du store lui-même. En conséquence, les utilisateurs ne sont pas surpris par les demandes de droits d’administrateur, car la «mise à jour» semble provenir de Google.

Comment atténuer la menace des logiciels malveillants Monero

L’arrêt de ces outils malveillants Monero nécessite la mise à jour des périphériques et la vérification régulière des postes de travail pour des indicateurs de compromission (IoC). Comme noté par IBM X-Force Exchange, les logiciels malveillants HiddenMiner ne fonctionneront pas sur Android 7.0 ou version ultérieure grâce à un changement de format Android PacKage (APK) qui a introduit un nouveau mécanisme de signature. Les logiciels malveillants qui tentent de s’exécuter sur des périphériques exécutant la version 7.0 ou supérieure renvoient à la place un message d’erreur.

Les professionnels de la sécurité IBM recommandent également de cibler les IoC communs pour détecter les logiciels malveillants. Comme indiqué par Quick Heal, une faille dans le fichier xvvq.bat signifie qu’elle ne tue driverhost.exe que si taskmgr.exe est en cours d’exécution – ce qui permet aux équipes de sécurité de rechercher l’IoC driverhost.exe et de supprimer les logiciels malveillants.

Sources: Quick Heal Security Labs, Fortinet

 

Vos applications Web sont plus vulnérables que vous ne le pensez Gestion de vos charges de travail VMware dans le cloud