URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 115288
[ Назад ]

Исходное сообщение
"Атака на пользователей Kodi для скрытого майнинга криптовалюты"

Отправлено opennews , 14-Сен-18 13:12 
Компания ESET сообщила (https://www.welivesecurity.com/2018/09/13/kodi-add-ons-launc.../) о выявлении вредоносного кода в  репозиториях дополнений для свободного медиацентра Kodi. Пользователи Linux и Windows, добавившие в   Kodi репозитории Bubbles, Gaia и XvBMC, были поражены вредоносным ПО, осуществляющем майнинг криптовалюты.

Первые вредоносные изменения были добавлены в репозитории  ещё в  декабре 2017 года и январе 2018 года.  Репозитории Bubbles, Gaia и XvBMC  в основном использовались для распространения спорных дополнений, предоставляющих доступ к защищённому контенту и платным кабельным/IPTV каналам. В настоящее время все проблемные репозитории уже закрыты, после инициированных антипиратской группой BREIN  судебных разбирательств (https://torrentfreak.com/kodi-addon-repo-operator-shuts-down.../), касающихся нарушения авторских прав.

Атака производилась через манипуляцию с популярным дополнением script.module.simplejson, которое используется во множестве других дополнений. При добавления проблемных репозиториев в Kodi, через некоторое время в данных репозиториях появлялся более новый фиктивный выпуск script.module.simplejson. Kodi воспринимал его как обновление и загружал его. В качестве зависимости вместе с новым фиктивным выпуском этого дополнения в систему пользователя автоматически загружалось ещё одно дополнение script.module.python.requests.


Данное дополнение включало запутанный блок кода, который  анализировал текущее программное окружение, загружал соответствующий ему исполняемый файл для майнинга (Win64/CoinMiner.II, Win64/CoinMiner.MK, Linux/CoinMiner.BC, Linux/CoinMiner.BJ, Linux/CoinMiner.BK и Linux/CoinMiner.CU) и удалял себя из системы для заметания следов. Поражались различные системы на базе Windows и Linux. Точных инструкций по определению факта компрометации пользовательского окружения не приводится, кроме субъективной оценки возрастания нагрузки на CPU.

По предварительным данным жертвами вредоносных дополнений стали  4774 пользователя, а общая сумма полученная злоумышленниками в результата майнинга составила 62 Monero (около 6800 долларов). Большая часть жертв находится в США,  Израиле, Греции, Великобритании  и Голландии. Отмечается, что возможно атака не ограничится репозиториями Bubbles, Gaia и XvBMC, поэтому пользователям  Kodi следует проявлять осторожность при установке дополнений и использовании сторонних сборок.

Примечательно, что это вторая крупная атаки через дополнения к
Kodi - первая атака была замечена (https://torrentfreak.com/popular-kodi-addon-exodus-turned-us.../) в начале 2017 года, распространялась через популярное дополнение Exodus  и специализировалась на построении ботнета для проведения DDoS-атак.


URL: https://www.welivesecurity.com/2018/09/13/kodi-add-ons-launc.../
Новость: https://www.opennet.me/opennews/art.shtml?num=49272


Содержание

Сообщения в этом обсуждении
"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено 123 , 14-Сен-18 13:12 
> Репозитории Bubbles, Gaia и XvBMC в основном использовались для распространения спорных дополнений, предоставляющих доступ к защищённому контенту и платным кабельным/IPTV каналам.

Что и стоило ожидать. Нелицензиат с высокой долей вероятности приводит к вирусне.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Andrey Mitrofanov , 14-Сен-18 13:37 
>> Репозитории Bubbles, Gaia и XvBMC в основном использовались для распространения спорных дополнений, предоставляющих доступ к защищённому контенту и платным кабельным/IPTV каналам.
> Что и стоило ожидать. Нелицензиат с высокой долей вероятности приводит к вирусне.

Кибердружинник?  Сам-то чьих будешь, под прокурорскими или следаками ходишь?


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено 123 , 14-Сен-18 14:19 
  Неа. Все куда проще. Линуксоид, пользуюсь преимущественно СПО. Оно полностью покрывает 98% потребностей рабочих и домашних нужд взаимодействия с ПК.

  Медиа и игры с "белых" сервисов  цифорвой дистрибуции. Это не настолько большие финансовые траты в обмен на вменяемое качество и достаточную безопасность от подобных проблем.

  А те кто спит и видит где бы урвать "забесплатно без смс и регистрации", любители торрентов, кряков, онлайн-фильмов с одноголосым переводом и рекламой казинов - целевая аудитория под описанный в статье сценарий заражения. Сегодня майнеры, завтра трояны и шифровальщики.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено iPony , 14-Сен-18 14:57 
> Линуксоид, пользуюсь преимущественно СПО.

Я бы усомнился. Запустить что-то крякнутое под вайном - по моему совершено обычная вещь для многих. При чём с чувством защищенности.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено 123 , 14-Сен-18 15:14 
Согласен, встречается. Но выбор все же за нами мараться ли в этом болоте. Вот виндовый софт мне совсем не требуется, а игры есть в Steam/GOG. В вайне или нативно, но из официальных источников.

Против проприетарии ничего принципиально не имею, считаю что многие вещи стоят своих денеги это нормально.
А те что от рождения гумно, или продается по непомерно большим деньгам - должно быть похоронено самим рынком, а не популяризоваться пиратами, до кучи впиливающими туда трояны


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено soarin , 14-Сен-18 18:04 
> Согласен, встречается. Но выбор все же за нами мараться ли в этом болоте

Ну это не относится к "Линуксоид, пользуюсь преимущественно СПО"

рекомендую к ознакомлению https://www.linux.org.ru/polls/polls/11681516


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 18:06 
>Против проприетарии ничего принципиально не имею, считаю что многие вещи стоят своих денеги это нормально.

Еретик прямо. Ведь скопировать же не украсть?


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено 11111 , 15-Сен-18 16:49 
>   Неа. Все куда проще. Линуксоид, пользуюсь преимущественно СПО. Оно полностью
> покрывает 98% потребностей рабочих и домашних нужд взаимодействия с ПК.
>   Медиа и игры с "белых" сервисов  цифорвой дистрибуции. Это
> не настолько большие финансовые траты в обмен на вменяемое качество и
> достаточную безопасность от подобных проблем.

И дата-майнинг со стороны посредников, ага.
В общем, классические два стула.



"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Zenitur , 14-Сен-18 13:17 
> XvBMC

Что за зверь?

> Kodi

Правильный вектор атаки! Там же аппаратные декодеры h264 и h265. Значит есть видеокарта с поддержкой OpenCL. Это лучше, чем атаковать Raspberry Pi


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено rshadow , 14-Сен-18 14:04 
Наоборот, он стоит на обычных компах, Raspberry Pi и телевизорах. Вообщем обычные бытовые проигрыватели. Там начинка минимальная.

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Попугай Кеша , 14-Сен-18 14:29 
Удивительно сколько телевизоры нагрели на 6800.

Вообще какой-то паразитизм. Электроэнергию жгут одни, а деньги зарабатывают другие, ценность вообще создают всему этому какие-то дyраки левые.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено rshadow , 14-Сен-18 14:31 
> Удивительно сколько телевизоры нагрели на 6800.

Да, на 4774 пользователей получется 1,5 бакса всего лишь.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 13:17 
А идея интересная. Как отреагируют apt и yum, если через какой-нибудь левый PPA или EPEL допустим прислать обновление glibc, заверенное подписью подключенного левого репозитория?

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Отражение луны , 14-Сен-18 13:26 
Никак, умные люди не добавляют сторонние apt и yum репозитории.

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено rhel , 14-Сен-18 13:32 
ну и сиди без nginx, умничка

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 13:44 
ты такой смешной.

У тебя свежий nginx? А можно я туда мой майнер еще поставить, раз ты не против?


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Michael Shigorin , 14-Сен-18 21:47 
> ну и сиди без nginx, умничка

Так умничка же, а не клиент шараги, радостно кидающей клиентов под предлогом ссанкций.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 14:09 
Да ладно. А как жить тогда?

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Michael Shigorin , 14-Сен-18 21:48 
> Да ладно. А как жить тогда?

На нормальном дистрибутиве/репозитории, например.  На localhost вон хватает

rpm file:/var/ftp/pub/Linux/ALT/Sisyphus x86_64 classic
rpm file:/var/ftp/pub/Linux/ALT/Sisyphus noarch classic
rpm file:/var/ftp/pub/Linux/ALT/Sisyphus x86_64-i586 classic
rpm-dir file:/tmp/.private/mike/hasher/repo x86_64 hasher


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 15-Сен-18 08:34 
Спасибо конечно, но я лучше останусь на "протухшем" дебиане. Последний раз пользовался альтом году эдак в 2002 :)

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 15-Сен-18 09:43 
Михаил исправьте пожалуйста в alt-p8-xfce (и будущие сборки) отображение разделов в файловом менеджере.

(Пишут в обсуждениях, что нужно установить тулкит или утилиту, но она установлена, а под root не получается войти.)


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 18:48 
В новости указано что устанавливать что-то из репы не нужно было. Уязвимость в первую очередь в самом Kodi, который при добавлении репы устанавливает какую-то левую херню.

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 14:00 
> о выявлении вредоносного кода в репозиториях дополнений

Ну и причём тут "атака на пользователей бла-бла-бла"? Гораздо логичнее было бы рассмотреть как заразили сами репы. Короче - очередной жёлтый заголовок. Пора вводить ответственность на распространителей информации за её неверную подачу.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 14:39 
За бесплатно переводы новостей читаешь, еще и гавкаешь?

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 16:31 
> За бесплатно переводы новостей читаешь, еще и гавкаешь?

Причём здесь переводы и те, кто просто переводит? Какой, вообще, спрос с транслятора? Я говорю про источники информации.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 17:13 
Суть новости не во взломе репозитория, а в том, что просто подключив репозиторий и ничего из него не ставя можно заполучить зловреда.

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 15-Сен-18 00:58 
> просто подключив репозиторий и ничего из него не ставя можно заполучить зловреда

Это как, если в розетку подадут 380 вместо 220. Основная проблема - взлом самой репы, а не Коди.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Анонимс , 14-Сен-18 14:17 
Все равно большую часть времени тв-приставки простаивают впустую. А так хоть для бедных разработчиков дополнений намайнят немножко деньжат на хлеб с маслом и девочек. А вообще предлагаю все это дело легализовать и заключать публичный договор, что мол так и так в софт встроен майнер, который будет у вас отжирать 10% CPU и 10% GPU. Пользователи получают свободный софт, опенсоурс разработчики накормлены и заняты работой! И все будут довольны!

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Andrey Mitrofanov , 14-Сен-18 14:23 
> Все равно большую часть времени тв-приставки простаивают впустую. А так хоть для
> бедных разработчиков дополнений намайнят немножко деньжат на хлеб с маслом и
> девочек. А вообще предлагаю все это дело легализовать и заключать публичный
> договор, что мол так и так в софт встроен майнер, который
> будет у вас отжирать 10% CPU и 10% GPU. Пользователи получают
> свободный софт, опенсоурс разработчики накормлены и заняты работой! И все будут
> довольны!

Михалкову не забудь отстегнуть и в отделении по месту прописки зарегистрироваться.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 14:38 
А присесть не желаете? Хакерство - уголовно наказуемое деяние. :)

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Andrey Mitrofanov , 14-Сен-18 14:43 
> А присесть не желаете? Хакерство - уголовно наказуемое деяние. :)
>Хакерство

Номер статьи скажи? В которой используется именно _это_ _слово_.

Заодно поищи статью за притворивши лояром, наверное, где-то рядом.........


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 16:00 
в EULA можно писать всё что угодно, пользователь согласился? значит ссзб

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним84701 , 14-Сен-18 16:15 
> в EULA можно писать всё что угодно,

Можно. Желательно сразу на туалетной бумаге.
> пользователь согласился? значит ссзб

Хватит повторять эти байки. При расхождении с законодательством пункты ЕУЛА (пока еще) считаются недействительными.


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 14:36 
Много намайнят с отключеной сетью? Майнеры мамкины...

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено анон , 14-Сен-18 14:48 
ага, я тоже попкорном только оффлайн пользуюсь

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Анонимс , 14-Сен-18 16:57 
> Много намайнят с отключеной сетью?...

Майнер распространялся через репозитории для доступа к защищенному контенту и платному IPTV.
И много вы насмотрите IPTV с отключённой сетью?


"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 15-Сен-18 03:27 
Распространился - и че дальше? Много намайнит в оффлайне?)

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 15:56 
Ребят, простите что не по теме, но никто не в курсе как запустить Dolphin 18.08 в KDE из под root? Вроде бы писали что вернули эту возможность , но sudo dolphin не работает( Заранее благодарю!

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 17:47 
В kde-шном меню есть "диспетчер файлов (в режиме администратора)"

"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено Аноним , 14-Сен-18 17:57 
Если ты в генту, то можно просто отредактировать майн
1)
ebuild /usr/portage/kde-apps/dolphin/dolphin-18.04.3-r1.ebuild unpack prepare
2) лезешь в папку где у тебя portage_temp/work/src/main.cpp
3) и ищи там начало мейна (там блок кода который и вырубает дельфин удали его)
4)
ebuild /usr/portage/kde-apps/dolphin/dolphin-18.04.3-r1.ebuild compile install qmerge



"Атака на пользователей Kodi для скрытого майнинга криптовалю..."
Отправлено тттт , 14-Сен-18 18:25 
попробуй su -
         dolphin

krusader уже идет в комплекте, работает под рутом и гораздо удобнее для системного доступа.


"Компрометация репозиториев дополнений к Kodi привела к распр..."
Отправлено Аноним , 14-Сен-18 17:58 
Еще можно патч сделать и бросить в /etc/portage/patch