Версия для печати! URL: https://laikainfo.com/investigation/item/shadow-empire-of-hashrate-how-fake-vnish-firmware-steals-cryptocurrency-and-builds-a-global-asic-miner-botnet

ТЕНЕВАЯ ИМПЕРИЯ ХЭШРЕЙТА: Как поддельные прошивки VNISH воруют криптовалюту и строят глобальный ботнет из ASIC-майнеров

### Специальное техническое расследование: Анализ бэкдоров, скрытого криптоджекинга и C2-инфраструктуры в фейковом ПО для майнинга.

ТЕНЕВАЯ ИМПЕРИЯ ХЭШРЕЙТА. Изображение сгенерировано ИИ
ТЕНЕВАЯ ИМПЕРИЯ ХЭШРЕЙТА. Изображение сгенерировано ИИ

### Введение: Миллионный рынок на «чужом железе»

В индустрии добычи криптовалют энергоэффективность оборудования — это разница между чистой прибылью и банкротством. В борьбе за дополнительные 5–10% хэшрейта владельцы ASIC-майнеров (в первую очередь популярных серий Antminer S19, S21, T21) массово отказываются от стокового ПО в пользу кастомных прошивок.

Однако там, где крутятся колоссальные объемы вычислительной мощности и денег, неизбежно появляется теневой рынок.
В ходе длительного киберрасследования и реверс-инжиниринга системных образов, распространяемых через сеть веб-ресурсов (включая vnish.com, hashcore.com и anthill.farm), наша команда вскрыла масштабную инфраструктуру скрытого увода мощности (DevFee Hijacking), несанкционированного root-доступа и координации ботнета.

Ниже представлен детальный разбор того, как под видом «оптимизации энергопотребления» у майнеров по всему миру изымается хэшрейт, куда уходят украденные средства и как устроена анатомия этого цифрового мошенничества.

### ЧАСТЬ 1. Анатомия обмана: Схема «50 на 10» и механизм маскировки

Кастомные прошивки традиционно используют модель DevFee — разработчик софта забирает небольшой процент мощности (обычно 1.8%–2.8%) в качестве оплаты за лицензию. В легальном ПО этот процесс прозрачен: майнер знает, сколько и когда он платит.

В исследованных нами образцах вредоносных прошивок (в частности, в релизах линейки vnishdotcom-s21-aml-nand-v1.2.7-install.tar.gz) реализована скрытая мошенническая схема алгоритмического сплита.

#### Как работает временной таймер:
1. 50 минут честной работы: После загрузки устройства прошивка в течение ~50 минут выполняет майнинг на пул и кошелек, указанные владельцем в веб-интерфейсе.
2. 10 минут скрытого редиректа: По истечении таймера (или равными разбитыми интервалами в течение часа) прошивка перехватывает управления Stratum-протоколом и перенаправляет 100% мощности устройства на сторонние инфраструктурные узлы.

#### Почему владелец ничего не замечает?

Разработчики вредоносного ПО применили комплекс мер по фальсификации показателей в локальном веб-интерфейсе (Dashboard):

* Фейковые графики: В момент, когда майнер физически работает на чужой кошелек, локальная веб-панель продолжать генерировать поддельные графики стабильной работы, показывая целевой пул пользователя.
* Маскировка на уровне процессов: Переключение происходят внутри оперативной памяти самого майнинг-демона (cgminer/bmminer) или через локальный системный прокси.
* Отсутствие публичных кошельков в логах: Прошивка не подставляет публичный Bitcoin-адрес прямо в запрос Stratum-авторизации. Вместо этого майнер подключается к промежуточному прокси-серверу злоумышленников, а финальная подстановка кошелька происходят на их стороне. В результате в локальных логах устройства пользователь видит лишь абстрактные системные домены.

### ЧАСТЬ 2. Глубокий реверс-инжиниринг: Что скрыто внутри бинарных файлов

Чтобы доказать факт противоправной деятельности, системные образы прошивок были подвергнуты статическому и динамическому бинарному анализу, а также дампингу сетевого трафика на уровне ядра (iptables/pcap).

В результате распаковки системного образа uramdisk.image и анализа исполняемых ELF-файлов архитектуры ARM были обнаружены три ключевых вектора компрометации (Indicators of Compromise, IoC):

#### 1. Встроенный SSH-бэкдор (Несанкционированный Root-доступ)

В файловой системе системного образа по пути /root/.ssh/authorized_keys обнаружен жестко зашитый публичный RSA-ключ:

ssh-rsa AAAAB3NzaC1yc2E… atlas@anthill.farm

Что это означает: Операторы этой инфраструктуры имеют постоянный, неконтролируемый владельцем root-доступ к любому ASIC-майнеру, на который установлена данная прошивка. Это превращает всю сеть зараженных устройств в готовый глобальный ботнет, который может быть использован для проведения DDoS-атак, сканирования внутренних сетей предприятия или полного вывода оборудования из строя.

#### 2. Command & Control (C2) и сбор комиссий через dashd

Анализ распакованного и исполняемого файла usr/bin/dashd (упакованного с помощью UPX) выявил постоянное фоновое соединение с C2-узлом:
fee.anthill.farm:443
https://partner.anthill.farm

Этот модуль отвечает за валидацию лицензий, передачу телеметрии о мощности устройства и координацию команд на включение режима сбора скрытой комиссии.

#### 3. Single-Byte XOR Обфускация в cgminer

Для скрытия адресов, на которые перенаправляется хэшрейт, авторы вредоносного ПО применили шифрование строк с помощью однобайтового XOR-алгоритма внутри бинарного файла usr/bin/cgminer.

После применения скрипта деобфускации были извлечены следующие скрытые Stratum-эндпоинты:
Собственные скрытые прокси-серверы:

* btc.vnish.com:25
* ltc.vnish.com:25
Прокси-порты комиссии на сторонних легальных пулах (ViaBTC, TrustPool):
* btc.viabtc.io:25
* ltc.viabtc.io:25
* btc.viabtc.com:25
* ltc.viabtc.com:25
* btc.trustpool.ru:25

Применение порта :25 на майнинг-пулах — это специализированный механизм, используемый для сбора разработческой комиссии (DevFee). Наличие этих строк в обфусцированном виде внутри основного исполняемого модуля доказывает намеренное скрытие факта увода мощности.

### ЧАСТЬ 3. Сетевая инфраструктура и юридический статус

Проведенный анализ инфраструктуры показывает, что группа лиц, стоящая за сайтами vnish.com, hashcore.com и anthill.farm, создала распределенную сеть, защищенную прокси-сервисами (Cloudflare) и распределенную по международным хостинг-провайдерам (DigitalOcean, AWS и др.).
[ Зараженный ASIC ]

├──► (Каждые 50 мин) ──► Легальный пул пользователя

└──► (10 мин скрыто) ──► XOR-обфусцированный поток


[ btc.vnish.com:25 / fee.anthill.farm ]
│ (C2 координация)

[ ViaBTC / TrustPool (Порт :25) ]


[ Финальные кошельки злоумышленников ]

#### Правовая квалификация деятельности:

С точки зрения международного и национального законодательства в сфере киберпреступности, описанные действия выходят далеко за рамки «спора о нарушениях прав на интеллектуальную собственность» и квалифицируются как:
1. Создание, использование и распространение вредоносных программ: Внедрение скрытых SSH-ключей и несанкционированное модифицирование алгоритмов работы устройств без ведома пользователя.
2. Неправомерный доступ к охраняемой законом компьютерной информации: Использование бэкдора atlas@anthill.farm для проникновения в частные и корпоративные сети майнинг-отелей.
3. Мошенничество в сфере компьютерной информации и кража цифровых активов: Скрытое перенаправление вычислительной мощности (хэшрейта), являющейся коммерческим ресурсом, имеющим прямую денежную стоимость.

### ЧАСТЬ 4. Противодействие и текущие меры

На момент публикации данного расследования официальным представителем правообладателя бренда VNISH (Shenzhen Ji’an Xinyun Accounting Technology Co., Ltd.) запущен комплекс мер по ликвидации данной инфраструктуры:
* Международные хостинг-провайдеры: В адрес DigitalOcean и Cloudflare направлены технические отчёты с дампами кода для блокировки C2-серверов и прокси-узлов.
* Регистраторы и Компетентные организации: Запущены процедуры проверки недостоверности WHOIS-данных (через механизмы ICANN RAA) и переданы обращения в CERT-центры (BI.ZONE, НКЦКИ) для аннулирования делегирования доменных имен, используемых в качестве C2-бота.
* Уведомление майнинг-пулов: Службам безопасности крупных пулов (ViaBTC, TrustPool) предоставлены списки скрытых портов и идентификаторов для заморозки аккаунтов, на которые поступает краденый хэшрейт.

### Заключение и рекомендации для майнеров

Использование неофициальных, «взломанных» или полученных из непроверенных источников прошивок несёт прямые финансовые и инфраструктурные риски.

Как обезопасить свое оборудование:
1. Проверка сетевых соединений: Заблокируйте на уровне сетевого брандмауэра (MikroTik / Cisco / iptables) любые исходящие соединения на порты :25 и к доменам *.anthill.farm, *.vnish.com.
2. Аудит файловой системы: Проверьте содержимое файла /root/.ssh/authorized_keys на наличие сторонних ключей.
3. Использование проверенных источников: Скачивайте обновления ПО исключительно с официальных, верифицированных ресурсов правообладателей, обладающих валидными цифровыми подписями.

Комментарии:

  1. Да, очень актуальная статья в свете недавно принятого ФЗ о крипте.
    Нас ждёт вторая волна майнинга в легальном статусе.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Сюрреалистический портрет «Весна»

Сюрреалистический портрет «Весна»

29 марта состоялась выставка Дениса Ешакова «Солнце» в галерее Kim Art

29 марта состоялась выставка Дениса Ешакова «Солнце» в галерее Kim Art

Денис Ешаков: карта Таро Мир

Денис Ешаков: карта Таро Мир

Новосибирский суд приговорил гендиректора «Строймонтажа» за коррупцию при строительстве Ледовой арены

Кировский районный суд Новосибирска 17 февраля 2026 года вынес приговор по громкому делу о коррупции...

ПРОВАНС ОТ ЕЛЕНЫ КИСЕЛЕВОЙ

Тема «Прованс» уже публиковалась на нашем сайте, Елена решила продолжить добрую традицию. Елена в своей...

Международный опыт Росстата в ускорении статистических процессов ценен для всего мира

Делегация Росстата во главе с руководителем ведомства Сергеем Галкиным приняла участие в торжественных мероприятиях, приуроченных...