Compartir este artículo

Nuevo minero de malware se oculta sigilosamente cuando el Administrador de tareas está abierto

Conozca "Norman", una nueva variante de malware de minería de monero que utiliza trucos astutos para evitar ser detectado.

cat in a box

Conozca "Norman", una nueva variante de malware de minería de monero que utiliza trucos astutos para evitar ser detectado.

El código malicioso fueidentificado porInvestigadores de la empresa de seguridad de datos Varonis cuando investigaban una plaga de mineros de criptomonedas en una "empresa de tamaño mediano".

CONTINÚA MÁS ABAJO
No te pierdas otra historia.Suscríbete al boletín de Crypto Long & Short hoy. Ver Todos Los Boletines

Casi todos los servidores y estaciones de trabajo estaban infectados con malware. La mayoría eran variantes genéricas de criptomineros. Algunos eran herramientas de volcado de contraseñas, otros eran shells PHP ocultos, y algunos llevaban varios años presentes, afirmó la empresa.

Sin embargo, un minero destacó: Norman, como lo apodó el equipo.

La carga útil de Norman tiene dos funciones principales: ejecutar su criptominero basado en XMRig y evitar la detección.

Tras la inyección, sobrescribe su entrada en explorer.exe para ocultar su presencia. Además, detiene el minero cuando el usuario del PC abre el Administrador de tareas (ver imagen a continuación). Se reinyecta cuando el Administrador de tareas deja de ejecutarse.

normando

El elemento minero del malware se basa en el código XMRig disponible abiertamentealojado en GitHibSin embargo, Varonis descubrió que su dirección de Monero (XMR) está bloqueada por el grupo de minería al que está vinculada y, por lo tanto, está efectivamente deshabilitada.

Los investigadores encontraron además un shell PHP, posiblemente vinculado a Norman, que "se conecta continuamente a un servidor de comando y control (C&C)".Web shellspueden permitir el acceso remoto a un sistema en el que estén instalados.

Sin embargo, el equipo descubrió que, cuando ejecutaban el código, éste entraba en un bucle en espera de comandos y no se había recibido ninguno al momento de escribir el artículo.

El informe también señala que Norman podría haber sido creado en Francia o en un país francófono. «El archivo SFX contenía comentarios en francés, lo que indica que el autor utilizó una versión francesa de WinRAR para crearlo», afirmó Varonis.

Consejo:TNW

Gato en una cajaimagen vía Shutterstock; animación gif víaVaronis

Daniel Palmer

Daniel, ONE de los Colaboradores más veteranos de CoinDesk y ahora ONE de nuestros editores de noticias, ha escrito más de 750 artículos para el sitio. Cuando no escribe ni edita, le gusta hacer cerámica. Daniel tiene pequeñas cantidades de BTC y ETH (Ver: Regulación editorial).

Picture of CoinDesk author Daniel Palmer