Skip to main content
QUICK REVIEW

[论文解读] Malicious cryptocurrency miners: Status and Outlook

Radhesh Krishnan Konoth, Rolf van Wegberg|arXiv (Cornell University)|Jan 29, 2019
Advanced Malware Detection Techniques参考文献 6被引用 7
一句话总结

本文研究了恶意加密货币挖矿在个人电脑、移动设备和物联网系统中的卷土重来现象,分析了CPU可挖矿且注重隐私保护的加密货币普及,使得此类攻击再次具备经济可行性。通过对2014至2017年间活跃的恶意软件家族进行分析,本研究表明,即使低端设备也能产生可观且持续的利润,部分攻击者通过使用Bytecoin和Monero等加密货币,以隐蔽、长期的挖矿活动获得数百万收益。

ABSTRACT

In this study, we examine the behavior and profitability of modern malware that mines cryptocurrency. Unlike previous studies, we look at the cryptocurrency market as a whole, rather than just Bitcoin. We not only consider PCs, but also mobile phones, and IoT devices. In the past few years, criminals have attacked all these platforms for the purpose of cryptocurrency mining. The question is: how much money do they make? It is common knowledge that mining Bitcoin is now very difficult, so why do the criminals even target low-end devices for mining purposes? By analyzing the most important families of malicious cryptocurrency miners that were active between 2014 and 2017, we are able to report how they work, which currency they mine, and how profitable it is to do so. We will see that the evolution of the cryptocurrency market with many new cryptocurrencies that are still CPU minable and offer better privacy to criminals and have contributed to making mining malware attractive again -- with attackers generating a continuous stream of profit that in some cases may reach in the millions.

研究动机与目标

  • 评估由于CPU可挖矿且注重隐私保护的加密货币兴起,恶意加密货币挖矿是否再次具备经济可行性。
  • 分析针对个人电脑、移动设备和物联网系统的现代恶意软件家族的技术行为、传播方式及盈利策略。
  • 与传统攻击(如勒索软件或银行木马)相比,评估挖矿恶意软件作为网络犯罪商业模式的盈利能力和可持续性。
  • 基于系统行为(如持续高CPU占用率和异常网络模式)识别恶意挖矿的检测指标。
  • 研究加密货币市场的发展如何降低攻击者门槛,并实现持续、低噪音的收入生成。

提出的方法

  • 收集并分析了2014至2017年间在个人电脑、移动电话和物联网设备等多个平台上活跃的真实恶意挖矿软件样本。
  • 通过测量不同加密货币的每秒哈希数,评估了从高端CPU到低端物联网设备(如Raspberry Pi 3)的设备性能。
  • 基于设备哈希率、市场价值和网络难度,估算每日挖矿收益,重点分析了Bytecoin和Monero等注重隐私的加密货币的盈利能力。
  • 识别出如重复使用开源挖矿代码、明文通信协议、Android恶意软件中可疑权限或本机代码使用等检测信号。
  • 提出基于异常行为的检测策略,包括持续高CPU使用率、功耗升高、发热增加以及不规则通信模式。
  • 利用基准数据将设备能力与潜在挖矿产出及财务回报相关联,包括特定加密货币的日收益估算。

实验结果

研究问题

  • RQ1加密货币市场的发展是否使恶意挖矿再次变得有利可图,尤其是对低端设备而言?
  • RQ2现代恶意软件家族在针对个人电脑、移动设备和物联网系统时,其挖矿算法和所用加密货币有何差异?
  • RQ3哪些关键技术与经济因素使挖矿恶意软件相较于勒索软件或银行木马更具吸引力且更可持续?
  • RQ4攻击者在不被检测的情况下能实现多大程度的财务收益?注重隐私的加密货币在其中起到了何种增强作用?
  • RQ5在资源受限的环境(如物联网系统)中,可采用哪些行为指标来检测恶意挖矿程序?

主要发现

  • 由于Bytecoin和Monero等CPU可挖矿且注重隐私保护的加密货币的兴起,恶意加密货币挖矿再次变得极具盈利性,使攻击者能够获得持续且难以追踪的收入。
  • 即使低端设备如Raspberry Pi 3,每天也能挖出约7个Bytecoin,表明物联网设备已成为攻击者可行的目标。
  • 研究发现,仅在2017年就出现了四个新型恶意挖矿软件家族,全部针对非比特币加密货币,表明犯罪策略发生了显著转变。
  • 通过入侵大量设备并挖掘易于通过匿名交易所(如Shapeshift)变现的隐私型加密货币,攻击者可获得巨额利润,潜在收益可达数百万。
  • 通过持续高CPU使用率、异常功耗和可疑网络活动等行为指标,检测是可行的,尽管恶意软件作者可通过修改代码规避基于签名的检测。
  • 从比特币转向其他加密货币的转变,使挖矿恶意软件比以往更具吸引力,因为它避开了比特币挖矿的高门槛,并降低了金融追踪风险。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。