Злоумышленник использовал уязвимость Samsung MagicINFO для установки майнера
Уязвимость CVE-2025-4632 в Samsung MagicINFO позволяла записывать произвольные файлы с правами уровня SYSTEM. По имеющимся данным, тот же вектор доступа использовали повторно через восемь дней после предыдущей компрометации, несмотря на меры по устранению уязвимости.
Атаку проводили через встроенный сервис Apache Tomcat, который использует приложение MagicINFO на базе Java. После получения доступа злоумышленник несколько раз пытался скачать и установить AnyDesk с внешнего хоста 194.87.89.30. Для первых попыток он использовал certutil.exe и PowerShell-команду Invoke-WebRequest, но Microsoft Defender обнаружил и удалил загруженные файлы. Одна из поздних попыток завершилась успешно: злоумышленник установил AnyDesk и задал пароль.
Затем злоумышленник создал локальную учётную запись oldadministrator с тем же паролем, который использовал для AnyDesk, и отключил Microsoft Defender с помощью SystemSettingsAdminFlows.exe. При отключённых средствах защиты он запустил Silent XMR Miner Builder.exe из каталога Documents нового пользователя. Сборщик, по всей видимости, связан с проектом с открытым исходным кодом SilentXMRMiner и скомпилировал полезную нагрузку майнера непосредственно на конечной точке.
Среди дочерних процессов сборщика были утилиты .NET Framework csc.exe и cvtres.exe, а также компиляторы C из нескольких инструментальных цепочек: donut.exe, tcc.exe, cc1.exe и gcc.exe из MinGW64. Работа сборщика создала значительный объём телеметрии конечной точки и, возможно, дала злоумышленнику возможность настроить или оптимизировать майнер для скомпрометированной системы.
Майнер подключался к сервису C3Pool по адресу auto.c3pool.org:19999 и добывал Monero с помощью алгоритма RandomX, преимущественно используя центральный процессор хоста и, возможно, его графический процессор. По всей видимости, майнер работал в контексте процесса explorer.exe. В командной строке присутствовали параметры --algo=rx/0, --cpu-max-threads-hint=100 и параметры CUDA. Они не соответствуют обычной работе Проводника Windows и могут указывать на внедрение кода в процесс или выполнение вредоносного кода в его контексте.
В числе возможностей обнаружения названы мониторинг эксплуатации уязвимости MagicINFO, повторных загрузок средств удалённого доступа, создания неожиданных локальных учётных записей, отключения средств защиты и необычной активности компиляторов на конечных точках.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



