### Специальное техническое расследование: Анализ бэкдоров, скрытого криптоджекинга и C2-инфраструктуры в фейковом ПО для майнинга.

### Введение: Миллионный рынок на «чужом железе»
В индустрии добычи криптовалют энергоэффективность оборудования — это разница между чистой прибылью и банкротством. В борьбе за дополнительные 5–10% хэшрейта владельцы ASIC-майнеров (в первую очередь популярных серий Antminer S19, S21, T21) массово отказываются от стокового ПО в пользу кастомных прошивок.
Однако там, где крутятся колоссальные объемы вычислительной мощности и денег, неизбежно появляется теневой рынок.
В ходе длительного киберрасследования и реверс-инжиниринга системных образов, распространяемых через сеть веб-ресурсов (включая vnish.com, hashcore.com и anthill.farm), наша команда вскрыла масштабную инфраструктуру скрытого увода мощности (DevFee Hijacking), несанкционированного root-доступа и координации ботнета.
Ниже представлен детальный разбор того, как под видом «оптимизации энергопотребления» у майнеров по всему миру изымается хэшрейт, куда уходят украденные средства и как устроена анатомия этого цифрового мошенничества.
### ЧАСТЬ 1. Анатомия обмана: Схема «50 на 10» и механизм маскировки
Кастомные прошивки традиционно используют модель DevFee — разработчик софта забирает небольшой процент мощности (обычно 1.8%–2.8%) в качестве оплаты за лицензию. В легальном ПО этот процесс прозрачен: майнер знает, сколько и когда он платит.
В исследованных нами образцах вредоносных прошивок (в частности, в релизах линейки vnishdotcom-s21-aml-nand-v1.2.7-install.tar.gz) реализована скрытая мошенническая схема алгоритмического сплита.
#### Как работает временной таймер:
1. 50 минут честной работы: После загрузки устройства прошивка в течение ~50 минут выполняет майнинг на пул и кошелек, указанные владельцем в веб-интерфейсе.
2. 10 минут скрытого редиректа: По истечении таймера (или равными разбитыми интервалами в течение часа) прошивка перехватывает управления Stratum-протоколом и перенаправляет 100% мощности устройства на сторонние инфраструктурные узлы.
#### Почему владелец ничего не замечает?
Разработчики вредоносного ПО применили комплекс мер по фальсификации показателей в локальном веб-интерфейсе (Dashboard):
* Фейковые графики: В момент, когда майнер физически работает на чужой кошелек, локальная веб-панель продолжать генерировать поддельные графики стабильной работы, показывая целевой пул пользователя.
* Маскировка на уровне процессов: Переключение происходят внутри оперативной памяти самого майнинг-демона (cgminer/bmminer) или через локальный системный прокси.
* Отсутствие публичных кошельков в логах: Прошивка не подставляет публичный Bitcoin-адрес прямо в запрос Stratum-авторизации. Вместо этого майнер подключается к промежуточному прокси-серверу злоумышленников, а финальная подстановка кошелька происходят на их стороне. В результате в локальных логах устройства пользователь видит лишь абстрактные системные домены.
### ЧАСТЬ 2. Глубокий реверс-инжиниринг: Что скрыто внутри бинарных файлов
Чтобы доказать факт противоправной деятельности, системные образы прошивок были подвергнуты статическому и динамическому бинарному анализу, а также дампингу сетевого трафика на уровне ядра (iptables/pcap).
В результате распаковки системного образа uramdisk.image и анализа исполняемых ELF-файлов архитектуры ARM были обнаружены три ключевых вектора компрометации (Indicators of Compromise, IoC):
#### 1. Встроенный SSH-бэкдор (Несанкционированный Root-доступ)
В файловой системе системного образа по пути /root/.ssh/authorized_keys обнаружен жестко зашитый публичный RSA-ключ:
ssh-rsa AAAAB3NzaC1yc2E… atlas@anthill.farm
Что это означает: Операторы этой инфраструктуры имеют постоянный, неконтролируемый владельцем root-доступ к любому ASIC-майнеру, на который установлена данная прошивка. Это превращает всю сеть зараженных устройств в готовый глобальный ботнет, который может быть использован для проведения DDoS-атак, сканирования внутренних сетей предприятия или полного вывода оборудования из строя.
#### 2. Command & Control (C2) и сбор комиссий через dashd
Анализ распакованного и исполняемого файла usr/bin/dashd (упакованного с помощью UPX) выявил постоянное фоновое соединение с C2-узлом:
fee.anthill.farm:443
https://partner.anthill.farm
Этот модуль отвечает за валидацию лицензий, передачу телеметрии о мощности устройства и координацию команд на включение режима сбора скрытой комиссии.
#### 3. Single-Byte XOR Обфускация в cgminer
Для скрытия адресов, на которые перенаправляется хэшрейт, авторы вредоносного ПО применили шифрование строк с помощью однобайтового XOR-алгоритма внутри бинарного файла usr/bin/cgminer.
После применения скрипта деобфускации были извлечены следующие скрытые Stratum-эндпоинты:
Собственные скрытые прокси-серверы:
* btc.vnish.com:25
* ltc.vnish.com:25
Прокси-порты комиссии на сторонних легальных пулах (ViaBTC, TrustPool):
* btc.viabtc.io:25
* ltc.viabtc.io:25
* btc.viabtc.com:25
* ltc.viabtc.com:25
* btc.trustpool.ru:25
Применение порта :25 на майнинг-пулах — это специализированный механизм, используемый для сбора разработческой комиссии (DevFee). Наличие этих строк в обфусцированном виде внутри основного исполняемого модуля доказывает намеренное скрытие факта увода мощности.
### ЧАСТЬ 3. Сетевая инфраструктура и юридический статус
Проведенный анализ инфраструктуры показывает, что группа лиц, стоящая за сайтами vnish.com, hashcore.com и anthill.farm, создала распределенную сеть, защищенную прокси-сервисами (Cloudflare) и распределенную по международным хостинг-провайдерам (DigitalOcean, AWS и др.).
[ Зараженный ASIC ]
│
├──► (Каждые 50 мин) ──► Легальный пул пользователя
│
└──► (10 мин скрыто) ──► XOR-обфусцированный поток
│
▼
[ btc.vnish.com:25 / fee.anthill.farm ]
│ (C2 координация)
▼
[ ViaBTC / TrustPool (Порт :25) ]
│
▼
[ Финальные кошельки злоумышленников ]
#### Правовая квалификация деятельности:
С точки зрения международного и национального законодательства в сфере киберпреступности, описанные действия выходят далеко за рамки «спора о нарушениях прав на интеллектуальную собственность» и квалифицируются как:
1. Создание, использование и распространение вредоносных программ: Внедрение скрытых SSH-ключей и несанкционированное модифицирование алгоритмов работы устройств без ведома пользователя.
2. Неправомерный доступ к охраняемой законом компьютерной информации: Использование бэкдора atlas@anthill.farm для проникновения в частные и корпоративные сети майнинг-отелей.
3. Мошенничество в сфере компьютерной информации и кража цифровых активов: Скрытое перенаправление вычислительной мощности (хэшрейта), являющейся коммерческим ресурсом, имеющим прямую денежную стоимость.
### ЧАСТЬ 4. Противодействие и текущие меры
На момент публикации данного расследования официальным представителем правообладателя бренда VNISH (Shenzhen Ji’an Xinyun Accounting Technology Co., Ltd.) запущен комплекс мер по ликвидации данной инфраструктуры:
* Международные хостинг-провайдеры: В адрес DigitalOcean и Cloudflare направлены технические отчёты с дампами кода для блокировки C2-серверов и прокси-узлов.
* Регистраторы и Компетентные организации: Запущены процедуры проверки недостоверности WHOIS-данных (через механизмы ICANN RAA) и переданы обращения в CERT-центры (BI.ZONE, НКЦКИ) для аннулирования делегирования доменных имен, используемых в качестве C2-бота.
* Уведомление майнинг-пулов: Службам безопасности крупных пулов (ViaBTC, TrustPool) предоставлены списки скрытых портов и идентификаторов для заморозки аккаунтов, на которые поступает краденый хэшрейт.
### Заключение и рекомендации для майнеров
Использование неофициальных, «взломанных» или полученных из непроверенных источников прошивок несёт прямые финансовые и инфраструктурные риски.
Как обезопасить свое оборудование:
1. Проверка сетевых соединений: Заблокируйте на уровне сетевого брандмауэра (MikroTik / Cisco / iptables) любые исходящие соединения на порты :25 и к доменам *.anthill.farm, *.vnish.com.
2. Аудит файловой системы: Проверьте содержимое файла /root/.ssh/authorized_keys на наличие сторонних ключей.
3. Использование проверенных источников: Скачивайте обновления ПО исключительно с официальных, верифицированных ресурсов правообладателей, обладающих валидными цифровыми подписями.





Да, очень актуальная статья в свете недавно принятого ФЗ о крипте.
Нас ждёт вторая волна майнинга в легальном статусе.