您当前的位置:首页 > 电脑百科 > 安全防护 > 黑客技术

Automated Libra通过CAPTCHA绕过自动创建GitHub账号,进行加密货币挖矿

时间:2023-01-09 14:58:12  来源:  作者:嘶吼RoarTalk

Automated Libra黑客组织通过CAPTCHA绕过技术自动账号创建,进行加密货币挖矿。

近期,南非黑客组织'Automated Libra'通过CAPTCHA绕过技术实现自动账号创建,在云平台创建账户,利用免费的资源进行加密货币挖矿来获利。

Automated Libra是位于南非的黑客组织,也是freejacking攻击活动PurpleUrchin背后的黑客组织。Freejacking 是使用免费云资源来执行加密货币挖矿活动的过程。Unit 42 研究人员分析了Automated Libra的250GB数据,发现了黑客的基础设施、历史和使用的技术。黑客使用简单的图像分析技术绕过CAPTCHA图像,实现云平台自动化账号创建,每分钟可以成功创建3-5个GitHub账户。Unit 42研究人员成功发现了黑客在PurpleUrchin攻击活动中使用的40个加密货币钱包和7种不同的加密货币。


利用GitHub工作流进行加密货币挖矿

Automated Libra在针对GitHub的攻击活动中融合了Play and Run以及freejacking技术。此外,攻击者还利用了GitHub CAPTCHA检查的弱点。

攻击者以平均每分钟3-5个的速度自动创建GitHub账号。创建GitHub账号后,就开始了freejacking攻击活动。

攻击者在不同的VPS(virtual private server)提供商和云服务提供商平台上创建了超过13万个账户,但是并没有付费。这些创建的账户使用的都是虚假的个人信息以及信用卡信息。这使得攻击者可以在完成加密货币挖矿活动后并未完成付费。


自动化账号创建

创建GitHub账户的第一步是输入邮件地址、密码和用户名,如图1所示:

容器运行虚拟网络计算(VNC)服务器:使用如下命令启动Iron浏览器:

图 2. VNC服务器展示Iron浏览器

然后使用xdotool工具,该工具是完成GitHub表单的主要脚本。表单完成后,GitHub会提示CAPTCHA:

图 3. GitHub CAPTCHA

攻击者使用了一个非常简单的机制来解决CAPTCHA问题。从攻击者创建的GitHub账户统计数据来看,攻击者实现CAPTCHA绕过的方法非常有效。


利用CAPTCHA的弱点

为绕过CAPTCHA需要识别图片背景中的星系,攻击者使用了ImageMagick工具套件中的2个工具:convert 和 identify。

首先,使用convert工具将图像转化为RGB格式。

图 4将图像转化为RBG

转化完成后,使用identify命令来提取red 通道的skewness 特征:

图 5. 提取red 通道的skewness 特征的命令

最终的结果如图6所示,以从大到小的顺序排序。值最小的图像就是背景图片,比如:

图 6. 每个图片的red通道输出

图4中的image 2就是识别出的星系背景图片。CAPTCHA解决后,GitHub需要一个启动码,如图7所示:

图 7. GitHub 请求启动码

攻击者使用Gmail账号来自动获取启动码。这一过程使用了IMAP协议和php脚本来读取收到的IMAP消息。

启动码输入后,自动化过程就可以生成个人访问token。GitHub注册过程的最终结果是一个用户名和GitHub部署的个人访问token。

图 8. 调用运行的容器

随后,容器执行以下操作:

设置SSH 密钥;

使用GitHub API创建GitHub库;

配置创建的库的权限。

此外,攻击者还使用基于MD5哈希值的随机名来对库进行命名。

图 9. 对库进行随机命名的命令

GitHub库创建完成后,攻击者调用一个bash脚本来用目标工作流来更新库。工作流是用PHP脚本生成的, PHP模板编码的工作流示例如图10所示:

图 10. PHP模板

研究人员发现其中的一个工作流中有64个任务。生成的工作流配置为github.event.client_payload.App事件下的repository_dispatch运行。工作流机制允许攻击者执行外部应用。在本例,攻击者运行外部bash脚本和容器,如图11所示:

图 11. 执行外部应用的工作流机制

工作流运行的bash脚本是从外部域名访问的。攻击者运行的容器是用来安装和初始化加密货币挖矿功能的,如图12所示:

图 12. 加密货币挖矿容器

生成的工作流运行64个任务,每个任务都从5个可用的唯一配置中随机选择一个。

经过确认的攻击者创建的GitHub账户数如下图所示。

图 13. PurpleUrchin攻击者创建的GitHub账户数

此外,攻击者还在Heroku、Togglebox、GitHub等不同云平台服务商创建了超过13万用户账户。

参考及来源:https://unit42.paloalt.NETworks.com/purpleurchin-steals-cloud-resources/



Tags:Automated   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
Automated Libra黑客组织通过CAPTCHA绕过技术自动账号创建,进行加密货币挖矿。近期,南非黑客组织'Automated Libra'通过CAPTCHA绕过技术实现自动账号创建,在云平台创建...【详细内容】
2023-01-09  Tags: Automated  点击:(0)  评论:(0)  加入收藏
▌简易百科推荐
Automated Libra黑客组织通过CAPTCHA绕过技术自动账号创建,进行加密货币挖矿。近期,南非黑客组织'Automated Libra'通过CAPTCHA绕过技术实现自动账号创建,在云平台创建...【详细内容】
2023-01-09  嘶吼RoarTalk     Tags:Automated   点击:(0)  评论:(0)  加入收藏
一:背景前段时间在训练营上课的时候就有朋友提到一个问题,为什么 Windbg 附加到 C# 程序后,程序就处于中断状态了?它到底是如何实现的?其实简而言之就是线程的远程注入,这一篇就展...【详细内容】
2023-01-04  DotNET技术圈  今日头条  Tags:DLL   点击:(10)  评论:(0)  加入收藏
前言 /preface/近些年,勒索案件时有发生。每一个受害者都很震惊:黑客为什么会盯上我?黑客是怎么进来的?采购了那么多安全设备,怎么还是会被勒索?第一步 策略选择:薄利多销or高投高...【详细内容】
2022-12-21  嘻呱互联  网易号  Tags:黑客   点击:(19)  评论:(0)  加入收藏
随着越来越多的企业转向使用云服务和多因素身份验证,与身份和身份验证相关的 cookie 就为攻击者提供了一条新的攻击途径。凭据窃取恶意软件是各类攻击者经常使用的工具包的一...【详细内容】
2022-12-17  嘶吼RoarTalk     Tags:Cookie发   点击:(9)  评论:(0)  加入收藏
前言 当拿下域控权限时,为了维持权限,常常需要驻留一些后门,从而达到长期控制的目的。Windows AD域后门五花八门,除了常规的的添加隐藏用户、启动项、计划任务、抓取登录时的密...【详细内容】
2022-12-08  iHacking  今日头条  Tags:后门   点击:(50)  评论:(0)  加入收藏
引言本文主要介绍“反射型dll注入”及“柔性加载”技术。反射型dll注入 为什么需要反射型dll注入常规的dll注入代码如下:iNt main(int argc, char *argv[]) { HANDLE process...【详细内容】
2022-11-26  KaliMa  今日头条  Tags:基础免杀   点击:(33)  评论:(0)  加入收藏
现在的网上银行很方便,你可以在手机APP上随时访问你的银行账户,进行转账、支付账单、核实余额。与普通的网上银行客户一样,网络犯罪分子也通过各种诈骗手段从网上银行中牟取非...【详细内容】
2022-11-25  血超级厚的土豆  今日头条  Tags:黑客   点击:(287)  评论:(0)  加入收藏
DNS是网络连接中的重要一环,它与路由系统共同组成互联网上的寻址系统,如果DNS遭遇故障,“导航系统”失效,网络连接就会出现无法触达或到达错误地址的情况。由于的DNS重要作用及...【详细内容】
2022-11-24  中科三方  搜狐号  Tags:DNS劫持   点击:(46)  评论:(0)  加入收藏
一个以前不为人知的APT(高级持续威胁)黑客组织被称为“Earth Longzhi”,目标是东亚、东南亚和乌克兰的组织。攻击者至少从 2020 年开始就一直活跃,他们使用定制版本的 Cobalt St...【详细内容】
2022-11-11  会杀毒的单反狗  今日头条  Tags:后门   点击:(67)  评论:(0)  加入收藏
SNMP 简单的网络管理协议 Simple Network Management Protocol 服务端口 UDP 161 / 162 管理信息数据库(MIB)是一个信息存储库,包含管理代理中的有关配置和性能的数据,按照...【详细内容】
2022-11-09  IT知识一享  今日头条  Tags:SNMP   点击:(50)  评论:(0)  加入收藏
相关文章
    无相关信息
站内最新
站内热门
站内头条