Categorie
Editoriali

Monero di JavaScript Coinhive hackera il proprio account Cloudflare

Tempo di lettura: 3 minuti.

Il 23 ottobre il servizio di mining Monero di JavaScript Coinhive ha hackerato il proprio account Cloudflare. L’hacker ha modificato i record DNS sull’account Cloudflare di Coinhive ed è stato in grado di dirottare tutti gli account Coinhive ottenendo migliaia di siti per caricare una versione modificata dello script coinhive.min.js. Questo script modificato ha costretto migliaia di siti che gestiscono il minatore di Coinhive per iniziare a estrarre Monero dall’hacker. L’hacker è stato in grado di rubare gli hash dagli utenti di Coinhive. Qualcuno che rappresenta il servizio Coinhive ha dichiarato al sito Web BleepingComputer che l’hacker ha avuto accesso solo all’account Cloudflare di Coinhive per circa sei ore.

L’hacker era probabilmente in grado di accedere all’account Cloudflare di Coinhive a causa della perdita della password dell’account durante la violazione dei dati di Kickstarter avvenuta nel 2014. Mentre le password passate durante la violazione dei dati di Kickstarter venivano crittografate, un utente malintenzionato poteva decrittografare le password se erano password deboli. Ciò significa che è probabile che Coinhive utilizzi password deboli per più account.

Secondo un post sul sito Web di Coinhive, nessuna informazione sull’account utente è stata violata e durante l’hack non è stato possibile accedere ai server Web e ai server di database di Coinhive. “La causa principale di questo incidente è stata una password non sicura per l’account Cloudflare che probabilmente è trapelata con la violazione dei dati di Kickstarter nel 2014. Abbiamo imparato molte lezioni sulla sicurezza e utilizzato 2FA e password uniche con tutti i servizi da allora, ma abbiamo trascurato di aggiorna il nostro vecchio account Cloudflare. Siamo profondamente dispiaciuti per questa severa supervisione “, ha dichiarato Coinhive su un post fatto sul blog del sito. Coinhive si è impegnata a rimborsare i siti per il furto. Tra i piani di Coinhive per rimborsare i siti è un piano per accreditare tutti gli utenti con un’ulteriore mezza giornata del loro hashrate giornaliero medio.

The Pirate Bay, uno dei più grandi siti di torrenting del mondo, ha recentemente installato il minatore Monero JavaScript di Coinhive, ma il sito è passato a uno dei concorrenti di Coinhive, Crypto-Loot. Sembra che The Pirate Bay possa aver rimosso tutti i minatori di criptovaluta dal suo sito, ma molti altri siti hanno seguito l’esempio di The Pirate Bay. Dal debutto di Crypto-Loot, ci sono stati una serie di altri concorrenti che sono spuntati. Un altro minatore Monero JavaScript che è stato rilasciato è Coin-Have. Recentemente è stato lanciato anche un minatore cinese Monero JavaScript, chiamato PPoi. Un altro servizio simile lanciato di recente è chiamato MineMyTraffic, tuttavia, il loro sito sembra essere inattivo fin dalla stesura di questo articolo. Il Microsoft Malware Protection Center ha recentemente twittato di aver scoperto più script di minatore di crittovaluta, uno chiamato CoinBlind e uno chiamato CoinNebula.

Mentre la maggior parte dei nuovi servizi di mining JavaScript si concentrano sull’estrazione della criptovaluta Monero incentrata sulla privacy, è stato lanciato un nuovo servizio di estrazione JavaScript che mira a estrarre una nuova criptovaluta progettata per essere estratta all’interno dei browser Web. Questa nuova moneta si chiama JSECoin ed è progettata attorno al concetto di web mining. JSECoin si dichiara più ecocompatibile delle criptovalute come Bitcoin. Il sito web della moneta afferma che le transazioni JSECoin non hanno commissioni.

Il servizio di mining Monero di Coinhive sta diventando un plug-in per i siti WordPress. Sono stati creati oltre quattro diversi plugin per consentire agli utenti di WordPress di incorporare lo script di mining nel loro sito. Un plugin, WP Monero Miner con Coin Hive, è stato rimosso dal repository WordPress. I minatori di Monero JavaScript sono anche spesso presenti su siti Web compromessi come il sito web di Showtime e la compagnia aerea AirAsia. Mentre molti di questi minatori di criptovaluta JavaScript non avvisano gli utenti che l’attività di mining è iniziata o forniscono un modo per gli utenti di attivare o disattivare, Coinhive sta provvedendo a cambiarlo. Coinhive ha recentemente rilasciato un widget che consente agli utenti di un sito Web di avviare e interrompere il processo di mining. Il widget consente inoltre agli utenti di vedere la loro velocità di hashing. Oltre al widget, Coinhive ha lanciato AuthedMine, che richiede specificamente agli utenti di eseguire l’opti-in prima che possa iniziare l’estrazione. Coinhive chiede ai pubblicitari e ai produttori di antivirus di non bloccare il sito Web AuthedMine.

Pronto a supportare l'informazione libera?

Iscriviti alla nostra newsletter // Seguici gratuitamente su Google News
Exit mobile version