黑客利用开源Wiki平台XWiki和工业自动化软件DELMIA Apriso的安全漏洞非法挖取门罗币(XMR)的行为已被发现。
据安全分析公司VulnCheck称,攻击者可通过XWiki"模板系统"中发现的严重漏洞(CVE-2025-24893)远程执行恶意代码。攻击过程较为简单:黑客首先在受害者计算机下载名为"x640"的小型程序,随后通过指令激活该程序。该程序会继续下载"x521"和"x522"两个附加脚本,进而安装并运行门罗币挖矿工具"tcrond"。值得注意的是,这些脚本还具有强制终止其他已安装挖矿程序的功能,可见攻击者意图独占挖矿资源。
挖取的门罗币通过c3pool.org矿池转入攻击者钱包。该矿池因能充分发挥门罗币匿名性与反追踪特性而被广泛利用。
美国网络安全机构CISA已就此攻击事件发布专项预警。由于DELMIA Apriso软件中也发现类似远程代码执行漏洞,预计企业系统将面临广泛威胁。
专家建议为减少此类"加密劫持"(未经授权利用他人计算机挖取加密货币的行为)造成的损失,应阻断与c3pool.org相关的IP连接,并持续监控异常网络访问。同时强调若系统内检测到与"tcrond"相关文件须立即清除。
门罗币因具备交易匿名化特性,已成为网络犯罪者主要使用的代表性加密货币。本次事件作为针对开源平台漏洞的典型加密劫持案例,再次警示用户与企业必须加强安全排查。


