Un an plus tard pour devenir l'ennemi numéro un de la sécurité du réseau, la façon dont les codes miniers Coinhive tout en noir sur les principaux sites

[Réseau nuage de chasse (Micro Signal: lieyun)] Mars 30 Rapport (compilé: nounou Groupe)

Un certain nombre de sociétés de sécurité récemment des services miniers de chiffrement monnaie Coinhive comme la plus grande menace pour les utilisateurs Web, attribué à l'utilisation de ce code de site Coinhive a été piraté, le traitement de visiteurs volés puissance de l'appareil. Cet article examine comment la menace Coinhive classement fait un bond premier marché depuis moins d'un an plus tard, et découvrir des indices sur l'identité des participants derrière ce service.

Coinhive est une monnaie cryptographique services miniers, par le code court intégré dans le site. Le navigateur de code pour accéder au site pour emprunter ou toute la puissance de calcul, la section de la machine à un système d'appel d'offres pour l'excavation de chiffrement de l'argent Monero.

La différence Monero avec Bitcoin cette transaction est non rétroactive, des étrangers ne peut être retracée transaction Monero entre les parties. Bien entendu, cette fonctionnalité rend Monero pour les cybercriminels particulièrement attractifs.

Coinhive l'été dernier a publié son code minier que les webmasters ne ont pas besoin de mettre dans les revendications intrusives, les publicités ennuyeuses peuvent également obtenir des revenus. Mais le code Coinhive est devenu plus que les entreprises de sécurité pour suivre le nombre de logiciels malveillants. En effet, dans la plupart des cas, le code est installé sur la connaissance du propriétaire du site piraté n'a pas autorisé.

Comme infection par ce Malware ou cheval de Troie, comme, le code Coinhive souvent verrouiller le navigateur de l'utilisateur, et vider la batterie de l'appareil, aussi longtemps que les visiteurs naviguent sur le site, ce sera l'ensemble Monero l'exploitation minière.

Il y a actuellement près de 32.000 sites exécutant JavaScript Coinhive le code machine d'extraction. Difficile de dire combien de sites y compris le code intentionnellement installé, ces derniers mois, les pirates ont secrètement intégrer le code dans certains sites très populaires, y compris le « Los Angeles Times » site officiel, les fabricants d'appareils mobiles Blackberry, Politifact et Showtime.

Et le code est encore des événements imprévus. En Décembre, le code Coinhive est intégré dans toutes les pages trouvées à Buenos Aires Starbucks hotspots Wi-Fi dans. Janvier à un moment de la semaine, Coinhive a été trouvé caché dans la publicité au Japon, la France, l'Italie, l'Espagne et la Chine Taiwan YouTube (DoubleClick par la plate-forme de Google). En Février, Coinhive trouvé sur Textalp fourni par « Browsealoud », le service pour les malvoyants de lire la page. En plus d'un certain nombre de États-Unis et le site Web du gouvernement canadien, le service est encore beaucoup de sites Web du gouvernement britannique sont largement utilisés.

Coinhive'll obtenir ce que nous pouvons obtenir? Peu importe si le site a décidé de l'exécuter, la monnaie de cryptage Monero Coinhive sera obtenu à partir du site évacué à 30%. Ce code est un raccourcis clavier spéciaux, identificateur de clé qui compte utilisateur recevra un autre 70% du chiffre d'affaires.

Coinhive faire accepter les plaintes, mais il est généralement répondre à son site Web des plaintes propriétaire noir (ignorer la plupart des plaintes déposées par des tiers). Pire encore, quand Coinhive répondre aux plaintes, il est tout simplement un échec clé secrète.

Toutefois, selon les experts de sécurité Troy Mursch a dit qu'il a passé beaucoup de temps suivi Coinhive et d'autres « détournement de mot de passe « demande, le dégroupage clé n'empêche pas Coinhive continuer à taper le code Monero sur le site Web piraté. Une fois l'échec clé, la monnaie de cryptage minière sera détenue à 100% par Coinhive tous.

dit Mursch, Coinhive semble avoir aucun pouvoir de contrôler l'abus du code.

Ils « terminaison » est une clé, il suffit de désactiver l'utilisateur sur la plate-forme, il ne l'empêche pas d'exécution JavaScript malveillant, ce qui signifie que l'utilisateur associé Coinhive ne sera pas payé. Code a été exécuté, et Coinhive obtenir tous les revenus. Peut-être qu'ils ne peuvent rien faire, ou ils ne veulent pas. Mais tant que le code est encore dans le piratage informatique du site, il a été rentable.

Pour cela les parties prenantes évidentes, la réponse est Coinhive officielle, il essaie de prétendre que la correction.

« Nous partons du principe que le développement de site Web est une prémisse clé immuable Coinhive, » répondit Coinhive. « Les utilisateurs ne peuvent pas supprimer des sites clés. Cela simplifie grandement le développement initial. Nous pouvons clé dans le site de cache sur le serveur WebSocket, plutôt que de les re-chargement de chaque nouvelle base de données client. Nous travaillons sur un mécanisme sera la clé défaut d'information serveur WebSocket ".

naissance Code AUTHEDMINE

Coinhive de répondre à cette critique en libérant une nouvelle version de « AuthedMine », le code est conçu pour d'abord demander l'autorisation des visiteurs du site avant d'exécuter le script minier Monero. Revendications pour utiliser sa plate-forme de l'exploitation minière Coinhive environ 35% à partir du site AuthedMine d'utilisation.

Mais selon un rapport publié en Février par la firme de sécurité Malwarebytes, par rapport aux visiteurs du site ne ont pas besoin pour permettre aux codes miniers, Code AuthedMine « presque rien. » Malwarebytes Virus données d'alerte montrent que tous les cas impliquant Coinhive dans le code minier, le taux d'utilisation AuthedMine légèrement supérieur à un pour cent.

Illustration: Les statistiques ci-dessus montrent qu'entre 10 Janvier à Février Date 7 Malwarebytes empêcher le nombre de connexions et AuthedMine jour Coinhive.

Lorsqu'on lui a demandé de commenter les conclusions de Malwarebytes, Coinhive a répondu que, si AuthedMine relativement peu, il peut être parce que, comme Malwarebytes société anti-malware a laissé les gens non rentables.

« Ils pensent que la version alternative est la menace et l'empêcher », a déclaré Coinhive. « Personne n'utilisera AuthedMine, car il est bloqué logiciel anti-virus? Si le logiciel antivirus que » l'exploitation minière n'est pas bon «alors l'exploitation minière est mauvaise. »

De même, le code source pour suivre les données publicwww.com du site montrent que sur 32.000 sites sont en cours d'exécution de l'extraction Coinhive script original, et exécuter AuthedMine le site seulement 1200 sites répertoriés.

Qui Cionhive à la fin est?

Selon un communiqué Coinhive site original, Coinhive est né dans un hébergement d'image expérience allemande et forum de pr0gramm.com.

En effet, les sujets de discussion multiples sur l'affichage de pr0gramm.com, le code Coinhive sont apparus dans la troisième semaine de Juillet 2017. A cette époque, l'expérience est appelée « pr0miner », et ces indices indiquent les programmeurs sont responsables de base de pr0miner utiliser un pseudonyme sur pr0gramm « INT13h ». Coinhive a confirmé que « la plupart des travaux ont été effectués par le INT13h, il est encore dans notre équipe. »

Lorsqu'on lui a demandé d'expliquer pourquoi la relation avec pr0gramm Au cours de cette déclaration a été supprimé, Coinhive qui est de faciliter le dessin:

« Pr0gramm initiée par quelques amis, nous les avons aidé une infrastructure complète et divers projets. Ils nous ont laissé utiliser pr0gramm comme un banc d'essai de l'exploitation minière, et nous ont laissé utiliser leur nom pour obtenir plus d'approbation. Pour les petits blanc, la sortie d'une nouvelle plate-forme est difficile. plus tard, nous une célébrité mineure, on n'a plus besoin de cette déclaration ".

Lorsqu'on lui a demandé de préciser sa déclaration mentionnée dans la « plate-forme » ( « Nous sommes autofinancé et a été en cours d'exécution de cette plate-forme au cours des 11 dernières années »), Coinhive a répondu: « Désolé, il n'y a pas écrit plus clairement: « la plate-forme » En effet pr0gramm ».

Peut-être pour savoir en déterminant l'identité de l'administrateur du forum pr0gramm qui exécute Coinhive. Si elles ne sont pas les mêmes personnes, si l'administrateur pr0gramm saura à coup sûr qui Coinhive derrière.

Qui est le propriétaire de pr0gramm?

Essayer de savoir qui est en cours d'exécution pr0gramm pas facile, mais à la fin toutes les informations disponibles sur Internet.

Toutes les données recueillies à partir du site d'enregistrement de noms de domaine WHOIS, ou propres informations publiées de l'administrateur pr0gramm de divers réseaux de médias sociaux. En d'autres termes, l'enquête était administrateur pr0gramm de leur propre sur le web.

À partir de nom de domaine pr0gramm, comme beaucoup d'autres enquêtes associées à ce nom de domaine, comme personne à l'origine enregistré est le Dr Matthias Moench. M. Moench peu liée, la dernière partie est difficile de dire qu'il est un spammers coupable et meurtrier, qui est le document explique M. Moench et pourquoi il est associé à tant de nom de domaine. Il est lui-même une histoire intéressante et très effrayant.

pr0gramm initialement associée à un site Web pour adultes, le site avec les deux entreprises il y a dix ans à Las Vegas, Nevada relation enregistrée. Eroxell Limited et Dustweb Inc les deux sociétés ont déclaré avoir participé à une certaine forme de publicité en ligne.

Eroxell, Dustweb et plusieurs sites associés à pr0gramm (par exemple pr0mining.com, pr0mart.de, pr0shop.com) est associé à un Allemand nommé Reinhard Fuerstberger des dossiers d'enregistrement de noms de domaine de l'homme, il y a l'adresse e-mail admin @ pr0gramm.com. Eroxell et Dustweb ont également été dans une relation avec une société appelée Suntainment SL Espagne enregistré, Fuerstberger il est clair que le propriétaire de l'entreprise espagnole.

Comme pr0gramm sur le site, le forum a commencé en 2007 en tant que panneaux de message allemands, dérivés d'un robot automatisé qui peut être publié à l'index et Quake d'affichage (le jeu de tir populaire à la première personne) liée au canal de chat en ligne images.

Avec la croissance de la base d'utilisateurs du forum, la diversité des sites les images mises en cache est en croissance, pr0gramm a commencé à offrir à payer soi-disant « pr0mium » compte, permet aux utilisateurs de voir image « bureau ne devrait pas être » et de commentaires dans la zone de discussion. Lorsque la première dernière pr0gramm Juillet pr0miner (le prédécesseur de Coinhive), qui invite les membres pr0gramm essayer le code sur leur propre site, et fournir des points de pr0mium comme une récompense.

Pr0gramm sur pr0miner sur un poste, plus tard connu comme le prédécesseur Coinhive.

Phobos et Deimos

Pr0gramm à la fin de 2007 initié par les amateurs de Quake Dominic Szablewski de l'Allemagne, il est un expert en informatique, sur pr0gramm à son nom « écran CHA0S » est célèbre.

Lorsque début de pr0gramm, Szbalewski exécuter un programme appelé Quake chaosquake.de des forums de discussion, ainsi qu'un phoboslab.org blog personnel. La raison se trouve phoboslab et pr0gramm avait partagé le même code de suivi Google Analytics (UA-571256).

Szablewski par e-mail, a dit qu'il ne voulait pas commenter à ce sujet, mais il a mentionné quelques années pr0gramm seront vendus il y a à ne pas divulguer l'identité d'une personne.

De nombreux membres de pr0gramm anciens ont fait remarquer que les CHA0S partent en tant qu'administrateur, le forum a été populiste tendances politiques d'extrême droite. M. Fuerstberger dit sur divers sites de médias sociaux qu'ils sont « séparatistes bavarois politiquement incorrect. » Plus important encore, un grand nombre de messages pleins de haine contre certains groupes ethniques ou religieux sur pr0gramm.

réponse Fuerstberger au courrier électronique, a dit qu'il ne savait pas pr0gramm être utilisé pour distribuer Coinhive.

« Je peux vous assurer que j'ai entendu Coinhive plus tôt dans la semaine », at-il dit. « Je promets compagnie Suntainment n'a rien à voir avec elle. Je n'ai aucune relation avec Pr0gram. Ceci est mon partenaire l'a fait. Quand j'ai trouvé l'entreprise à utiliser, j'ai été choqué. »

Ce qui suit est une « carte mentale » pour la relation entre les différents noms, e-mail et les sites Web mentionnés dans ce suivi de l'enquête.

Utilisé pour suivre et trier une enquête de pr0gramm et Coinhive de cette carte mentale est créé MindNode Pro pour Mac.

GAMB

Par la requête WHOIS sur pr0gramm (Eroxell Ltd) associé à la société américaine, partenaire Fuerstberger, est actuellement l'administrateur pr0gramm d'identité, son surnom « Gambar ». Dans de nombreux enregistrement de noms de domaine Eroxell, il y a un deimoslab .com, il était une fois un site de vente de produits électroniques. Comme on peut le voir à partir de la copie du site en 2010, propriétaire deimoslab également utilisé Gambar ce surnom. Phobos et Deimos sont les deux satellites de Mars nom. Ils ont également mentionné le jeu d'ordinateur « Doom » dans les quatrième et cinquième niveaux du nom. De plus, ils sont au nom du jeu Quake 2 dans les deux engins spatiaux.

2010 Deimoslab.com Capture d'écran (grâce à archive.org) pour afficher l'utilisateur « Gambar » en charge du site.

les requêtes DNS sur l'adresse Internet pr0gramm.com utilisation à long terme, deimoslab.com avaient serveur partagé et plusieurs autres domaines, y compris phpeditor.de. Selon requête phpeditor.de WHOIS historique, le nom de domaine a été enregistré par André Krumb du Gross-Gerau allemand.

Quand ils trouvent cette relation, Krumb ne peut toujours pas trouver toute information relative à « Gambar », qui est le surnom actuel administrateur pr0gramm. Jusqu'à ce que la recherche sur Internet contient « compte sur le forum » Gambar ».

Krumb mettre en évidence certaines choses incroyables: Coinhive seulement une des réalisations de la personne, l'homme appelé INT13h.

« Employés permanents Coinhive et Suntainment ou Suntainment n'a rien » Krumb dit dans un courriel, a refusé de donner toute information sur le INT13h. « Ce n'est pas la personne que vous cherchez, parfois juste un pigiste travaillant pour Suntainment. »

À la réception de M. Fuerstberger et M. Krumb email réponse, j'ai reçu un e-mail Coinhive rapide.

« Certaines personnes impliquées en nous contact pr0gramm, vous dites qu'ils sont extorqué », écrit Coinhive. « Ils veulent exécuter pr0gramm anonymes, parce que d'autres ont été les administrateurs et les modérateurs de harcèlement avant. Je crois que vous devriez être associé à cela. Vous les pousser à l'impasse, ce qui bien sûr est exactement ce que vous voulez. Nous devons apprécier votre Trouvez l'efficacité de l'information, mais nous croyons qu'une telle stratégie est discutable ».

« Nous voulons qu'il soit clair à nouveau, rien Coinhive à voir avec l'état actuel pr0gramm ou son propriétaire », a déclaré Coinhive. « Nous avons testé sur une machine pr0gramm minière « de mise en uvre de jouets » parce que leur communauté plus tolérante de ces choses. Voilà. »

22 mars Coinhive qui a envoyé un suivi e-mail, ils ont consulté l'équipe juridique a décidé d'ajouter des informations de contact sur leur site web.

« Information juridique » Coinhive fournie le 22 Mars sur son site Web.

En outre, coinhive.com / listes juridiques de Kaiserlautern, en Allemagne, une société appelée Badges2Go UG sur cette page. Les documents d'entreprise montrent Badges2Go est une société à responsabilité limitée, a été créé en Avril 2017, est géré par la Frankfurt Sylvia Klein. LinkedIn show de profil Klein, elle a été chef de la direction de plusieurs organisations allemandes, appelées Blockchain avenir.

"Je mis en place Badges2Go, incubation prometteuses applications client Web et mobile", a déclaré Klein. « Coinhive est l'un d'entre eux. Maintenant, nous évaluons le suivi potentiel et un plan de réparation, le service plus professionnel. »

Dr. Matthias Moench étrange histoire

Sur la base de la carte de l'esprit de partage ci-dessus dans les données d'enregistrement de site Web, il est nécessaire de partager Anecdotique. Comme mentionné précédemment, le lecteur peut voir de nombreux noms de domaine associé à l'administrateur du forum pr0gramm a été enregistré à l'origine du Dr Matthias Moench appelé.

Quand en Janvier 2018 pour la première fois à partir de cette enquête, que M. Moench est un pseudonyme utilisé pour tromper le public. Mais le fait est, le Dr Moench est en effet une personne réelle, mais une personne très effrayant.

Selon « Die Welt » quotidien allemand 2014 années d'un rapport refroidissement, Moench est le fils d'un riche entrepreneur allemand, parce qu'il a engagé un homme pour assassiner ses parents en Turquie a été condamné en 1988 à l'âge de 19 ans. Die Welt dit: Moench engagé tueur avec une machette piraté aux parents et aux animaux de compagnie caniche. Selon les rapports, Moench a expliqué plus tard son comportement, en disant qu'il était bouleversé ses parents pour son 18e anniversaire et lui a acheté une voiture d'occasion au lieu d'une Ferrari qu'il a toujours voulu.

1989 Dr. Matthias Moench, images de Welt.de

Le Dr Moench a finalement été reconnu coupable et emprisonné trahison en détention pour mineurs pendant neuf ans, mais il n'a servi cinq ans. Après la libération, Moench a affirmé qu'il a trouvé la religion et voulait être prêtre.

Cependant, plus tard, Moench a abandonné l'idée quand le pasteur, a décidé de devenir un spammeur. Au fil des ans, il a été dans le traitement de masse de spam médicament traitant la dysfonction érectile, qui aurait été son diverses affaires de spam gagné au moins 21,5 millions d'euros.

M. Moench a été arrêté et jugé à nouveau. En 2015, lui et plusieurs autres co-accusés reconnu coupable de fraude et d'infractions liées à la drogue. Moench a été condamné à six ans de prison. Selon les auteurs enfance Moench Die Welt histoire de Lars-Marten Nagel disant Moench procureurs allemands devraient être libérés de prison plus tard cette année.

L'administrateur de pr0gramm peut être lié à M. Moench attrayant, mais presque pas de contact ici. A partir de 2006, un blog très détaillé d'essayer de déterminer l'identité de Matthias Moench, il était connu comme une grande partie du titulaire du nom de domaine d'origine (leur nombre dans les dizaines de milliers), il se trouva dans quelques Moench représentation sur les forums Internet, et son nom peut être libre d'utiliser les spammeurs ou les fraudeurs veulent cacher leur identité en Allemagne et l'adresse postale tchèque. De toute évidence, beaucoup de gens ont accepté son offre.

Peu de temps après ce rapport, phoboslab.org, fondateur pr0gramm.com de Dominic Szablewski blog personnel posté une mise à jour. Szablewski a revendiqué la responsabilité Coinhive commencer. Pour l'instant, qui dirige, il est la suivante:

« En 2007, j'ai développé pour mon petit cercle d'un forum de discussion d'images simples, est pr0gramm. Au fil des ans, ces forums de discussion a augmenté. Quand en 2015 quelques-uns des géants savoir qui opérateurs pr0gramm, je reçus chaque sortes de menaces de mort. Je décidé de quitter et pr0gramm de vente. Je porte encore du travail pr0gramm dans les coulisses, de temps en temps pour aider à résoudre les problèmes techniques, mais le contrôle entièrement se dessaisir sur ".

« En 2007, j'ai développé pour mon petit cercle d'un forum de discussion d'images simples, est pr0gramm. Au fil des ans, ces forums de discussion a augmenté. Quand en 2015 certains pr0gramm méchants savoir qui est l'opérateur, j'ai reçu chacun sortes de menaces de mort. Je décidé de quitter et pr0gramm de vente. Je porte encore du travail pr0gramm dans les coulisses, de temps en temps pour aider à résoudre les problèmes techniques, mais ont abandonné le contrôle ".

« Quelques mois plus tard, j'ai commencé Coinhive, et vite rendu compte que je ne peux pas le faire seul. Donc, je cherche quelqu'un qui peut prendre le relais. »

«J'ai trouvé une entreprise intéressée à la création de la nouvelle société. Ils ont pris le Coinhive, maintenant sous une réforme en profondeur. »

Cet article provient de réseau de nuages de chasse, si la réimpression, s'il vous plaît indiquer la source: http: //www.lieyunwang.com/archives/425197

AD: l'intégration réseau nuage de chasse attaque et AI Intelligence artificielle Planète 2018 Sommet annuel de l'industrie se tiendra à l'Hôtel Grand Hilton à Shenzhen en Chine No. 17 Avril. Voici les plus profondeur de la pensée, le plus de conseils d'investissement précieux, ainsi que le plus cool de démonstration de la technologie noire, à ne pas manquer.

Réponse à « tout le long de la » mauvaise compréhension, président du Quotidien du Peuple sur ce forum Ming-liang quatre vues
Précédent
Pour commémorer le 100 e anniversaire de la fin de la Première Guerre mondiale, à la Tour de Londres Moat il y avait une « étoile » vraiment spectaculaire oh ~
Prochain
brise tiède, fleurs Mo, je vole coeur
Une voiture a volé dans la cuisine! Ce Français a été choqué
Votre réception de courrier par la bouche d'incendie? Bouche d'incendie: Je ne reculez pas ce pot
GIF: Stirling faire des points, a frappé un hat-trick Aguero
Smart confortable six grands VUS Jinan Chi Jie X90 façon de profiter de la fin parfaite sur le marché
Lire une carte: 234 A part « la montagne », chacune en ce que la « magie »?
Nouvelle-Calédonie majorité des électeurs ont rejeté l'indépendance, nous voulons continuer à rester en France!
Populaire Prix de supermarché bio en ligne plus bas que le marché 25-50%
Petit Tutorial: Définition d'un rappel de retour d'appel sur iPhone
Demi-pension: Aguero push break Stirling Gundogan, Manchester City 4-0 Chelsea
Parce que boire et essayer d'être courageux, il a mangé une limace, depuis lors complètement transformé en une autre personne ......
« Victoria Secret » ou à la boutique dans la rue Hong! Les détails sont encore secrets