Crypto Prices

Librarian Ghouls -hakkeriryhmä kohdistaa venäläisiin laitteisiin kryptovaluutan louhintaa varten

11 kesäkuun, 2025

Librarian Ghouls -hakkeriryhmä

Librarian Ghouls -hakkeriryhmä on vaarantanut satoja venäläisiä laitteita ja käyttänyt niitä kryptovaluutan louhintaan. Tämä on ilmeinen tapaus kryptojackingista, kertoo kyberturvayritys Kaspersky.

Hyökkäystekniikat

Hakkeriryhmä, joka tunnetaan myös nimellä Rare Werewolf, saa pääsyn järjestelmiin haittaohjelmatäytteisillä tietojenkalastelusähköposteilla, jotka on naamioitu viesteiksi laillisilta organisaatioilta. Nämä sähköpostit näyttävät virallisilta asiakirjoilta tai maksuohjeilta, Kaspersky sanoi tiistaina julkaistussa raportissaan.

Hakkerit kartoittavat laitteiden tietoja ennen louhintaprosessia. Kun tietokone on saanut haittaohjelman, hakkerit muodostavat etäyhteyden ja poistavat turvajärjestelmiä, kuten Windows Defenderiä. Saastutettua laitetta ohjelmoidaan myös käynnistymään klo 1:00 ja sammumaan klo 5:00; tällä aikarajalla hakkerit jatkavat luvattoman etäyhteyden luomista ja kirjautumistietojen varastamista.

”Meidän arvion mukaan hyökkääjät käyttävät tätä tekniikkaa peittääkseen jälkensä, jotta käyttäjä ei huomaisi, että hänen laitteensa on kaapattu,” Kaspersky totesi.

Hakkerit varastavat myös kirjautumistietoja ja keräävät tietoa laitteen käytettävissä olevasta RAM-muistista, CPU-ytimistä ja GPU:ista optimoidakseen kryptovaluutan louhintalaitteen ennen sen käyttöönottoa. Kun louhintaohjelma on käynnissä, hakkerit ylläpitävät yhteyttä louhintapooliin ja lähettävät pyyntöjä 60 sekunnin välein, Kaspersky lisäsi.

”Huomaamme, että hyökkääjät jatkuvasti hienosäätävät taktiikoitaan, kattamalla ei ainoastaan tietojen varastamisen, vaan myös etäyhteysvälineiden käyttöönoton ja tietojenkalastelusivustojen hyödyntämisen sähköpostitilien kaappaamiseksi,” yritys huomautti.

Uhrit ja vaikutus

Kryptojacking-kampanja on jatkunut vuodesta 2024. Toistaiseksi tämä hakkerikampanja, joka alkoi joulukuussa ja on edelleen aktiivinen, on vaikuttanut satoihin venäläisiin käyttäjiin, erityisesti teollisuusyrityksiin ja insinöörikouluihin. Lisäksi uhreja on raportoitu Valko-Venäjältä ja Kazakstanista.

Ryhmän taustat

Ryhmän alkuperää ei ole vielä selvitetty; Kaspersky kuitenkaan huomautti, että tietojenkalastelusähköpostit on laadittu venäjäksi ja sisältävät arkistoja venäläisillä tiedostonimillä sekä venäjänkielisiä harhautusasiakirjoja. ”Tämä viittaa siihen, että kampanjan ensisijaiset kohteet ovat todennäköisesti Venäjällä tai venäjää puhuvia,” Kaspersky lisäsi.

Mahdollinen haktivismi

Librarian Ghouls voisi olla hacktivistejä. Kaspersky spekuloi, että ryhmä saattaa käyttää hakkerointia kansalaistottelemattomuuden muodona poliittisen agendan edistämiseksi. Tämä johtuu tekniikoista, jotka liittyvät tavallisesti samankaltaisiin ryhmiin, kuten luotettavan kolmannen osapuolen ohjelmiston käyttöön.

”Tätä uhkaa kuvaa se, että hyökkääjät suosivat laillisten kolmansien osapuolien ohjelmistojen käyttöä omien haitallisten ohjelmiensa kehittämisen sijaan,” Kaspersky totesi.

Ei ole tiedossa, kuinka kauan ryhmä on ollut aktiivinen, mutta toinen venäläinen kyberturvayritys, BI.ZONE, kertoi 23. marraskuuta julkaistussa raportissaan, että Rare Werewolf on toiminut vähintään vuodesta 2019.

Uusimmat käyttäjältä Blog

Coinbase ja Gemini odottavat saavansa lisenssit EU:ssa

Uutiset kryptovaluuttasääntelystä Euroopassa BlockBeatsin uutisten mukaan 14. kesäkuuta julkaistun Reutersin raportin mukaan tietolähteet ovat paljastaneet, että sääntelyviranomaisten näkemykset lisenssien myöntämisen nopeudesta ja tiukkuudesta vaihtelevat eri maissa. Kaksi kryptovaluuttayritystä on saamassa lisenssejä, jotka

Crypto-lähetykset putosivat lähes 45 % El Salvadorissa

Kryptovaluuttalähetykset El Salvadorissa El Salvadorin keskuspankin mukaan El Salvadoriin lähetetyt kryptovaluuttalähetykset vähenivät 45 % verrattuna vuoden 2024 ensimmäisiin neljään kuukauteen. Ulkomailta tulleet kryptovaluuttavirrat muodostivat alle 1 % kaikista ulkomaalaisten lähettämistä varoista perheille