Investigadores de seguridad estiman que el impacto financiero de los criptomineros que infectan servidores en la nube cuesta a las víctimas unos 53 dólares por cada dólar que los actores de la amenaza minan en los dispositivos secuestrados.
Esta actividad se atribuye, generalmente, a ciertos grupos de piratas informáticos, con motivación financiera, sobre todo TeamTNT, que realizan ataques a gran escala contra despliegues vulnerables de Docker Hubs, AWS, Redis y Kubernetes.
Los actores de la amenaza cargan imágenes de SO modificadas que contienen XMRig, un minero para Monero (XMR), que es una criptomoneda orientada a la privacidad y difícil de rastrear, y actualmente la minería basada en la CPU más rentable.
Los programas de minería utilizan las CPU del dispositivo hackeado, por lo que el actor de la amenaza genera ingresos secuestrando el hardware.
En comparación con el ransomware, el minado de criptomonedas fraudulento es una actividad de menor riesgo para el atacante, mucho menos probable que atraiga la atención de las autoridades.
Los investigadores de Sysdig han calculado el daño económico de los criptomineros analizando una de las mayores campañas de TeamTNT, «Chimaera», que comprometió más de 10.000 puntos finales.
Los actores de la amenaza utilizaron XMRig-Proxy para ocultar las direcciones de los monederos de las máquinas comprometidas y dificultar aún más el rastreo, pero los analistas recuperaron una muestra de 10 ID de monederos utilizados en la campaña.
En conjunto, estos diez monederos contenían un total de 39 XMR, con un valor equivalente a 8.120 dólares. Sin embargo, Sysdig informa de que el coste para la víctima de la minería de esos 39 XMR se estima en 429.000 dólares (11.000 dólares por cada XMR).
«Las instancias mejor aprovisionadas (como c6a.8xl) minarán la moneda más rápido, pero el coste por hora escala aproximadamente de forma lineal con la cantidad de vCPUs», detalla Sysdig en el informe.
La estimación de los daños financieros no tiene en cuenta los importes en carteras antiguas desconocidas, los daños en el hardware que afectan al propietario del servidor, las posibles interrupciones del servicio en línea causadas por el acaparamiento de la potencia de procesamiento y la consiguiente interrupción del negocio, o los cambios estratégicos que las empresas tuvieron que hacer para sostener las facturas excesivas en la nube.
Las cifras presentadas en el informe de Sysdig subrayan la importancia de defenderse de las amenazas de la minería de criptomonedas manteniendo las instancias en la nube actualizadas y asegurando su configuración.