APP下载

Lemon_Duck挖矿程式蔓延到Linux平台

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息Lemon_Duck挖矿程式蔓延到Linux平台

情境示意图,Photo by BeatingBetting.co.uk on https://www.flickr.com/photos/159526894@N02/26620160947/ (CC BY 2.0)

资安业者Sophos在上周警告,厉害的挖矿程式Lemon_Duck日益精进,现在不仅可感染Windows平台,也把目标转移到Linux平台与云端应用。

去年现身的Lemon_Duck主要用来感染企业网络,以于企业内部系统上植入门罗币(Monero)挖矿程式,根据趋势科技的分析,它使用多重的无档案手法,利用多个恶意的PowerShell脚本程式下载酬载,且只于内存中执行,最后一个PowerShell脚本程式则描述了所有的恶意程序,包括使用EternalBlue攻击程式来攻陷SMB(Server Message Block),暴力破解系统,执行杂凑传递(Pass The Hash)攻击,以及下载各种酬载等。

Sophos则将它称为坊间最先进的挖矿程式之一,因为Lemon_Duck作者持续更新它的程式码,让它的社交程式攻击跟上时事,也会改善它躲避侦测的能力,最新的Lemon_Duck已不只瞄准Windows平台,还把目标转向了Linux平台,以及Redis数据库与Hadoop丛集。

Lemon_Duck最危险的功能之一应该是它的散布能力,新版Lemon_Duck以武汉肺炎(COVID-19)为主旨的邮件来诱导使用者点选附加档案,在成功感染系统之后,它会根据受害者的Outlook通讯录,自行寄送恶意邮件给受害者所有的联络人,让受害电脑成为Lemon_Duck的超级传播者。

此外,新版Lemon_Duck已可感染那些执行Linux的系统,透过内建的传输埠扫描模组来搜寻以SSH协定登入的Linux系统传输埠,一旦找到目标对象便执行SSH暴力破解攻击。

Lemon_Duck也会扫描网络上是否有因配置失误而曝光的Redis分散式数据库,或是不需身份认证的Hadoop丛集,以在这些系统上植入挖矿软件。

Sophos在GitHub上公布可用来辨识是否受到Lemon_Duck入侵的指标供外界参考。

2020-08-30 11:47:00

相关文章