微軟上周發現了一款BT下載工具“MediaGet”被感染后,正在向全球超過40萬臺Windows PC散布挖礦程序“CoinMiner”。
微軟表示上MediaGet的淪陷一項精心策劃的行動,攻擊者使用了包括進階跨程序注入、持續性機制和躲避偵測等高端手法,這些行動從2月中旬就已開始了。
微軟發現,mediaget.exe取用其他軟件公司的憑證簽名后,從MediaGet服務器上下載程序update.exe,后者再安裝一個未經簽名的山寨版mediaget.exe。update.exe是一個InnoSetup SFX檔案,在獲得另一家軟件公司的簽名后,再從外部C&C服務器下載山寨版mediaget.exe,它與和正常軟件相似度高達98%,唯一不同是它包含挖礦后門。
目前MediaGet在國外有非常多的用戶使用,該攻擊或將影響全球超過40萬臺電腦。