Эксплоит АНБ EternalBlue, опубликованный группировкой Shadow Brokers в апреле 2017 года, теперь используется хакерами для распространения майнера криптовалюты. Ранее эксплоит EternalBlue уже использовался для распространения вирусов WannaCry и Petya.A (NotPetya). Эксперты по информационной безопасности сообщают о новой волне атак с использованием EternalBlue, получившей название WannaMine.

Атаки WannaMine не столь масштабны по сравнению с WannaCry, однако, по словам специалистов CrowdStrike, в некоторых случаях пострадавшие компании не могли работать в течение нескольких дней и даже недель. Кроме того, заражение сложно обнаружить, поскольку вирус не загружает на инфицированное устройство никаких приложений.

Вредоносное ПО WannaMine, предназначенное для тайного майнинга криптовалюты Monero с использованием мощностей зараженных компьютеров, впервые было обнаружено специалистами Panda Security в октябре 2017 года. Эксперты CrowdStrike отмечают, что за последние несколько месяцев число заражений WannaMine существенно возросло.

WannaMine распространяется через ботнет Smominru, также известный как Ismo. По словам исследователей, ботнет успел заразить более 526 тысяч устройств, большинство инфицированных компьютеров являются серверами, на которых установлена уязвимая версия ОС Windows.

Операторы ботнета уже добыли порядка 8,9 тыс. Monero, стоимостью $3,6 млн. Ботнет майнит примерно 24 монеты Monero в день ($8,5 тыс.) за счет использования вычислительных ресурсов скомпрометированных систем. По словам исследователей, наибольшее число инфицированных устройств зафиксировано в России, Индии и Тайвани.

Вредонос попадает на систему несколькими путями, в том числе, когда пользователь кликнет на вредоносную ссылку в электронном письме или на web-странице. Попав на систему, вредоносный скрипт использует два легитимных приложения Windows – PowerShell и Windows Management Instrumentation. Эксплоит EternalBlue не является главным инструментом WannaMine. Сначала вредонос использует утилиту Mimikatz для получения логинов и паролей из памяти компьютера, и только если ему это не удается, прибегает к EternalBlue.

Перед вирусом, вооруженным Mimikatz и EternalBlue, не устоит даже самая обновленная система. Если она не подвержена уязвимости EternalBlue, она все равно может быть скомпрометирована с помощью Mimikatz.