Group IB

Пользователь AWS лишился $45 тыс. из-за криптомайнеров

22.12.2021
Пользователь AWS лишился $45 тыс. из-за криптомайнеров
Основатель компании SEO Scout, предлагающей инструменты для SEO, Джонни Платт (Jonny Platt) накануне зимних праздников стал жертвой майнеров криптовалюты, лишившись $45 тыс, рассказывает SecurityLab.

Как сообщил Платт на своей странице в Twitter, проснувшись однажды утром, он обнаружил неожиданный «подарок» – его учетная запись в Amazon Web Services (AWS) была взломана и в течение нескольких недель использовалась для майнинга криптовалюты Monero. В результате Платту был выставлен счет на $45 тыс.

Сам взлом оказался весьма тривиальным – злоумышленники запустили скрипт для майнинга на AWS Lambda. Каждые три минуты он устанавливал себя на разных установках Lambda и майнил криптовалюту в течение 15 минут (максимальный промежуток времени, разрешенный Lambda). Таким образом, скрипт работал одновременно на нескольких установках Lambda, что должно было бы увеличить прибыль от майнинга. Однако на самом деле злоумышленники сгенерировали только шесть монет Monero общей стоимостью около $800.

Получить всего $800, заплатив за ресурс $45 тыс. – не очень хороший бизнес-план, но когда эти $45 тыс. все равно платит кто-то другой, такая мелочь уже кажется несущественной.

По словам Платта, компания Amazon вполне могла «засечь» мошенников. Скрипт для майнинга представлял собой незашифрованный текстовый файл, и AWS было достаточно просто просканировать его на предмет хорошо известных строк кода, использующихся в аналогичных атаках, чтобы заподозрить неладное и заблокировать скрипт.

Однако Amazon ответила на жалобу Платта только через 27 часов. Учитывая растущую сумму его месячного счета (на 150 000%), это очень большой срок, чтобы ждать. Несмотря на длительное время ожидания, проблема до сих пор не решена – AWS отслеживала учетную запись Платта в течение 24 часов, после чего дело было отправлено в отдел биллинга для проверки, которая, по мнению пострадавшего, может занять несколько дней.