Skip to main content
QUICK REVIEW

[論文レビュー] Malicious cryptocurrency miners: Status and Outlook

Radhesh Krishnan Konoth, Rolf van Wegberg|arXiv (Cornell University)|Jan 29, 2019
Advanced Malware Detection Techniques参考文献 6被引用数 7
ひとこと要約

この論文は、PC、モバイルデバイス、およびIoTシステムにおける悪意ある暗号通貨マイニングの再燃を調査し、CPUでマイニング可能なプライバシー保護型暗号通貨の普及により、こうした攻撃が再び経済的に実現可能になったことを分析している。2014年から2017年にかけて活動したマルウェアファミリーを検証した結果、低性能デバイスですら、継続的かつ収益性の高い利益を生み出すことが可能であることが示された。一部の攻撃者は、Bytecoin や Monero といったコインを用いて、静かで長期的なマイニング運用により、数百万ドルの収益を得ていた。

ABSTRACT

In this study, we examine the behavior and profitability of modern malware that mines cryptocurrency. Unlike previous studies, we look at the cryptocurrency market as a whole, rather than just Bitcoin. We not only consider PCs, but also mobile phones, and IoT devices. In the past few years, criminals have attacked all these platforms for the purpose of cryptocurrency mining. The question is: how much money do they make? It is common knowledge that mining Bitcoin is now very difficult, so why do the criminals even target low-end devices for mining purposes? By analyzing the most important families of malicious cryptocurrency miners that were active between 2014 and 2017, we are able to report how they work, which currency they mine, and how profitable it is to do so. We will see that the evolution of the cryptocurrency market with many new cryptocurrencies that are still CPU minable and offer better privacy to criminals and have contributed to making mining malware attractive again -- with attackers generating a continuous stream of profit that in some cases may reach in the millions.

研究の動機と目的

  • CPUでマイニング可能なプライバシー保護型暗号通貨の台頭により、悪意ある暗号通貨マイニングが再び経済的に実現可能になったかどうかを評価すること。
  • PC、モバイルデバイス、およびIoTシステムを標的とする現代のマルウェアファミリーの技術的行動、広がり方、収益化戦略を分析すること。
  • ランサムウェアやバンキングトロイのようないくつかの伝統的な攻撃と比較して、マイニングマルウェアがサイバー犯罪ビジネスモデルとしての収益性と持続可能性をどのように評価できるかを検討すること。
  • 継続的なCPU負荷や異常なネットワークパターンなどのシステム動作に基づいた、悪意あるマイナーの検出インジケーターを特定すること。
  • 暗号通貨市場の進化が攻撃者の障壁を低下させ、継続的かつ低ノイズの収益生成を可能にした仕組みを検討すること。

提案手法

  • 2014年から2017年にかけて、PC、スマートフォン、IoTデバイスを含む複数のプラットフォームで活動した悪意ある暗号通貨マイナーの実際のマルウェアサンプルを収集・分析した。
  • ハッシュレート、市場価格、ネットワーク難易度に基づいて、デバイスのハッシュレート、市場価格、ネットワーク難易度を用いて、日次収益を推定することで、さまざまな暗号通貨の収益性を評価した。プライバシー保護型コイン(例:Bytecoin や Monero)に焦点を当てた。
  • Raspberry Pi 3 などの低性能IoTデバイスからハイエンドCPUまで、さまざまなデバイスの性能を測定し、各コインの1秒あたりのハッシュ数を測定した。
  • Androidマルウェアにおける、オープンソースマイニングコードの再利用、クリアテキスト通信プロトコル、不審な権限またはネイティブコード使用などの検出シグナルを特定した。
  • 持続的な高CPU使用率、電力消費の上昇、発熱、不規則な通信パターンに基づいた、異常検出ベースの戦略を提案した。
  • ベンチマークデータを用いて、デバイスの能力と潜在的なマイニング出力、および収益との相関関係を分析し、特定のコインでの日次収益の推定値を算出した。

実験結果

リサーチクエスチョン

  • RQ1暗号通貨市場の進化により、特に低性能デバイス向けに悪意あるマイニングが再び収益性を持つようになったか?
  • RQ2現代のマルウェアファミリーは、マイニングアルゴリズムや使用する通貨の観点から、PC、モバイルデバイス、IoTシステムへの標的をどのように異なるか?
  • RQ3マイニングマルウェアがランサムウェアやバンキングトロイと比較して、より魅力的で持続可能な攻撃ベクトルとなる主な技術的および経済的要因は何か?
  • RQ4攻撃者が検出されずに収益を得る程度はどの程度で、プライバシー保護型暗号通貨がその実現をどのように促進するか?
  • RQ5特にリソース制限のある環境(例:IoT)において、実世界のシステムで悪意あるマイナーを検出するための行動的インジケーターは何か?

主な発見

  • Bytecoin や Monero のようなCPUでマイニング可能なプライバシー保護型暗号通貨の台頭により、悪意ある暗号通貨マイニングが再び非常に収益性の高いものとなった。これらのコインは、追跡不能な収益を継続的に生み出すことが可能である。
  • Raspberry Pi 3 などの低性能デバイスでも、1日あたり約7枚のBytecoinをマイニング可能であり、IoTデバイスが攻撃者にとって実現可能な標的であることが示された。
  • 2017年だけで、4つの新しい悪意ある暗号通貨マイナーのファミリーが登場した。これらはすべてビットコイン以外の暗号通貨を標的にしており、犯罪戦略の顕著なシフトを示している。
  • 攻撃者は、多数のデバイスを乗っ取り、匿名取引所(例:Shapeshift)を介して簡単に換金可能なプライバシー指向コインをマイニングすることで、数百万ドルにのぼる収益を得られる。
  • 継続的な高CPU使用率、異常な電力消費、不審なネットワーク活動といった行動的インジケーターを用いた検出は可能であるが、マルウェア作者はコードを変更することで、署名ベースの検出を回避できる。
  • ビットコインから代替コインへのシフトにより、マイニングマルウェアはかつてないほど魅力的になった。これは、ビットコインマイニングの高い障壁を回避し、金融的トレースのリスクを低減するからである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。