据悉,当该嵌入了挖矿脚本的广告代码被加载起来,无论用户是否点击查看广告,均会自动触发挖矿代码的实行。挖矿页面单日访问量逾百万次,4399、多玩网、东方网、久游网等多家有名站点受到影响,中招机器CPU资源会被大量占用,直接影响系统正常运行。
该广告平台,通过deepMiner自建了矿池,而不但是利用常见的coinhive。个中,这次挖矿脚本针对的是门罗币,广告位插入挖矿JavaScript过程简图如下:
该恶意挖矿JS代码存放在一个广告分发平台上,从广告位代码中看到其通过iframe嵌入了一个页面:http://kw.cng.com/kww.html#0.5

该页面又嵌入了deepMiner.min.js该JS及其挖矿所用到的关键js脚本均利用了AES+Base64加密,加密所利用的密钥为:’NBR2513UXFME9B4MWUTTIUKCELEIBRC4’
对其进行解密后可看到是利用了中间件deepMiner布局自建的门罗币Web挖矿矿池;挖矿所用到的矿池地址:wss://kw.cg.com/api
对其进行测试剖析的时候创造其最新的广告位中已经改换了iframe的链接地址,个中直接嵌入了coinhive挖矿脚本:
挖矿的Site_Key为:76kBm8jdLIfdkW6rWAbAs58122fovBys
CPU占用阈值throttle为:50%
据悉,目前已有几千个受影响站点被创造,部分受影响站点如下:
www.263zw.com
Bbs.gfan.com
www.80dyy.cc
Bbs.duowan.com
www.chinadmd.com
www.52pk.com
Mini.eastday.com
www.4399.com
Shop.9you.com
www.biquge5.com
www.biquge.tv
www.qnvod.net
www.shu008.com
www.xiwuji.com
www.hanfan.cc
www.dyxia.com
www.meijutt.com
www.ddshu.net
www.365if.com
www.cnrexue.com
www.haoqu.net
www.mh160.com
此前有宣布称,BT种子网站海盗湾也曾透过JavaScript挖矿赚取的门罗币,以增加网站的收益。
门罗币与比特币类似,都是去中央化的虚拟货币,紧张是依循所有利用者所认可的机制运作,并通过程序自动发行。
阿根廷一家星巴克店铺也被曝出店里的公共Wi-Fi暗藏恶意代码。它不会盗取用户的个人信息,也不会毁坏电脑系统,而是挟制用户的电脑挖门罗币。该行为是未经用户许可侵略CPU/GPU,结果便是电脑卡顿。
当时星巴克回应,称这家店的 Wi-Fi 不是星巴克供应的,问题在于做事供应商,并表示将与做事供应商紧密互助。
值得一提的是,南方周末网站(infzm.com)的OpenX 广告业务模块也曾被恶意植入挖矿脚本,访问时CPU会被占满。
随后,南方周末发布有关解释,称在专业部门支持下,现已查清漏洞,删除植入,用户可放心浏览利用网站。