重点关注
漏洞公告
恶意代码
关于“FakeSvc”挖矿组织大规模传播恶意程序的风险提示
时间:2026-07-31
感谢安天科技集团股份有限公司(安天)在本报告的样本分析工作中做出的重要贡献。
一、概述
CNCERT监测发现,某挖矿组织近期活动频次显著增加,该组织主要以SSH弱口令暴力破解进行传播,以当前受害主机为跳板,对其所在网段及C2下发的新IP列表持续进行SSH暴力破解,成功后又植入同样的样本重复上述攻击行为,形成自我复制和横向扩散。该组织的C2域名模仿合法的Linux系统服务设置,所以将其命名为“FakeSvc”挖矿组织。
“FakeSvc”挖矿组织通过SSH弱口令暴力破解入侵Linux服务器后,植入多层攻击载荷:一个极简加载器从指定域名按CPU架构下载对应ELF二进制文件,将其伪装为系统进程静默启动;该二进制文件实为IRC僵尸网络客户端,通过加密信道接收远程控制指令,同时配套的扫描框架轮询获取密码字典和目标地址,调用多种爆破工具横向扩散;部署定制版门罗币矿机实施挖矿,并通过计划任务实现持久化,形成“暴力破解、入侵、挖矿、继续暴力破解”的蠕虫式自传播闭环。
2026年6月15日至7月22日期间,CNCERT监测发现感染的日上线肉鸡数最高达到2511台,C2日访问量最高达到525万次,累计已有16054台设备受其感染。现将其主要情况分析披露如下。
报告:关于“FakeSvc”挖矿组织大规模传播恶意程序的风险提示 (点击下载)
