211service.com
Et multimillion-dollar kriminelt økosystem for kryptominedrift er blevet afsløret
Ms. Tech; Foto: Pixabay
Kryptovalutaer er blevet magneter for ulovlige aktiviteter såsom tyveri og bedrageri. Men en af de mindre rapporterede forbrydelser er brugen af stjålet processorkraft til at mine valutaer som Bitcoin og Monero. Provenuet fra dette tyveri kan derefter veksles til ægte valuta, hvilket høster enorme belønninger for ondsindede aktører.
Hvor omfattende er disse ulovlige minenetværk, og hvor mange penge tjener de?
I dag får vi et svar takket være Sergio Pastranas arbejde ved Charles III University of Madrid i Spanien og Guillermo Suarez-Tangil ved King's College London. Disse fyre har analyseret disse netværk i detaljer for første gang og siger, at de genererer meget rigere udvalg, end nogen havde forestillet sig.
Pastrana og Suarez-Tangil vurderer, at denne form for kriminalitet har genereret mere end 50 millioner dollars. Og de fortsætter med at afsløre, hvordan de cyberkriminelle udfører deres forbrydelser. Så vidt vi ved, præsenterer dette papir den største systematiske undersøgelse af ondsindet binær-baseret krypto-mining, siger de.
Der er grundlæggende to måder at stjæle processorkraft på. Den første er at oprette en webside med et script, der kaprer computerens CPU. Intetanende besøgende på webstedet oplever pludselig, at deres CPU er overbelastet, og deres fans sprænger.
Rusen kan selvfølgelig stoppes ved at lukke den side, der er ansvarlig. Cybersikkerhedseksperter har analyseret denne form for aktivitet ved at tælle de websider, der indeholder denne form for malware og estimere, hvor mange gange de bliver besøgt og i hvor lang tid.
Den anden metode er meget sværere at undersøge. Den består af crypto-mining malware, ofte begravet i legitim kode, som brugere intetanende installerer og kører på deres computere.
Denne malware er designet til at være svær at opdage. Nogle malware slukker, hver gang brugeren åbner opgavehåndteringen, så beviset på dets aktivitet er svært at se. Andre typer tænder kun, når CPU'en er inaktiv, ud fra den antagelse, at brugeren skal være væk fra enheden.
Pastrana og Suarez-Tangil fokuserer deres undersøgelse på denne anden type kryptominerende malware, også kendt som binær-baseret malware. Og deres analyse er afslørende.
Først lidt baggrund. Cryptocurrency mining er den proces, der krypterer en registrering af transaktioner, så den ikke kan ændres eller ændres senere. Denne kryptering skal være stærk nok til at gøre posten næsten umulig at omkonstruere.
Det kræver betydelig processorkraft, som er en værdifuld ressource. Så minearbejdere belønnes for deres indsats med små mængder kryptovaluta. Det er derfor, processen kaldes minedrift: fordi den skaber ny valuta.
Mineprocessen er så intensiv, at minearbejdere ofte går sammen i puljer. På denne måde kombinerer de deres processorkraft og deler derefter belønningerne ud, som indbetales til cryptocurrency-punge.
Cryptomining malware gør alt dette ved at bruge processorkraften på dens værtscomputer. Det fungerer generelt ved at downloade open source-minesoftware, der klarer krypteringen, logge ind på en minepulje og derefter overføre eventuelle belønninger til en tegnebog.
Men det er netop denne proces, der har gjort det muligt for Pastrana og Suarez-Tangil at analysere disse ondsindede minearbejderes aktivitet. Den ondsindede kode indeholder detaljer om de puljer, den forbinder til, og de tegnebøger, som midlerne er indbetalt til.
Forskerne udtrækker simpelthen denne information i massiv skala. De indsamlede 1 million eksempler på crypto-mining malware, der fungerede mellem 2007 og 2018. De analyserede derefter den involverede kode og kørte malwaren i et beskyttet sandkassemiljø for at se, hvad det gjorde.
Det afslørede de puljer, der oftest er involveret i ulovlig krypto-minedrift. Det afslørede også tegnebøgerne, hvilket gjorde det muligt for forskerne at se, hvor meget kryptovaluta hver havde modtaget. Vi analyserer derefter offentligt tilgængelige betalinger sendt til tegnebøgerne fra minepuljer som en belønning for minedrift og estimerer overskuddet for de forskellige kampagner, siger de.
Resultaterne af denne analyse giver interesse for læsning. Forskerne finder, at Monero er langt den mest populære kryptovaluta for kriminelle, og at omfanget af deres aktivitet er svimlende. Pastrana og Suarez-Tangi siger, at mere end 4,3% af al Monero-kryptovalutaen i omløb er resultatet af kriminel aktivitet.
Og det er en rentabel forretning. Valutakurser for kryptovalutaer har varieret enormt over tid. Da der ikke er nogen måde at vide, hvornår kriminelle konverterede deres gevinster, har Pastrana og Suarez-Tangi været nødt til at vurdere dem. Men selv med konservative skøn er indtægterne store.
Vores profitanalyse afslører kampagner med millionindtjening, siger de. Faktisk er den samlede mængde udvundet på denne måde omkring 56 millioner dollars over de sidste 10 år. Og det meste af dette ser ud til at være opnået af et relativt lille antal skuespillere. En af hovedårsagerne til denne kriminelle virksomheds succes er dens relativt lave omkostninger og høje investeringsafkast, siger forskerne.
Det er heller ikke let at stoppe denne ulovlige aktivitet. Under deres forskning rapporterede Pastrana og Suarez-Tangi ulovlige tegnebøger til de største minepuljer i håb om, at de ville blive forbudt. Men de stødte på to problemer. For det første nægtede nogle ikke-samarbejdsvillige puljer at forbyde tegnebøger knyttet til crypto-mining malware. For det andet brugte nogle vellykkede ulovlige krypto-minekampagner flere puljer på samme tid, hvilket gjorde dem mere modstandsdygtige over for nedtagningsoperationer.
En modforanstaltning ser dog ud til at fungere godt. Ind imellem foretager kryptovalutamyndigheder ændringer i de algoritmer, der bruges til at udvinde valutaen. Når dette sker, skal minesoftwaren opdateres.
Det er ikke et problem for legitime minearbejdere. Men ulovlige minearbejdere skal finde en måde at opdatere den malware, de har distribueret rundt på nettet. Det er ikke så let en opgave.
Monero ændrede sine algoritmer to gange i 2018. I hver ændring ophørte omkring 73 % og 90 % af kampagnerne deres operationer, siger Pastrana og Suarez-Tangil.
Det er interessant arbejde, der løfter låget på en enormt profitabel, men stort set urapporteret kriminel aktivitet. Det foreslår også en effektiv måde at slå ned på det ved regelmæssigt at opdatere minealgoritmer. Det bliver interessant at se, hvordan cryptocurrency-fællesskabet reagerer.
Ref: arxiv.org/abs/1901.00846 : Et første kig på Crypto-Mining Malware Ecosystem: Et årti med ubegrænset rigdom