I en teknisk analys från Group-IB, publicerad den 30 juli, beskrivs en kampanj som säkerhetsbolaget identifierade i maj 2026. Det är alltså analysen som är ny, medan det undersökta intrånget upptäcktes tidigare under året.

PAM användes för att sprida persistens

Enligt analysen började intrånget via en betrodd tredjepartsrelation. Efter att ha fått root-behörighet använde angriparen Linux ramverk för autentisering, Pluggable Authentication Modules (PAM), för att växla till flera konton med lägre behörighet utan deras lösenord.

På dessa konton placerades återkommande cron-jobb. Upplägget gjorde att minerprogrammet kunde startas igen från andra konton även om en enskild del av intrånget rensades bort. Group-IB beskriver metoden som en forensisk rökridå, eftersom aktiviteten fördelades över flera användare i stället för att enbart synas under root-kontot.

Angriparna ska också ha stoppat centrala loggtjänster och manipulerat autentiseringsloggar. Det minskar mängden spår på disken och försvårar upptäckt med övervakning som främst söker i vanliga loggfiler.

Modifierad XMRig kör vidare i minnet

Kärnan i implantatet uppges vara en kraftigt modifierad version av XMRig 6.25.0. Programmet skapade filen /tmp/.lock som en mutex för att undvika att flera kopior kördes samtidigt.

Därefter tog programmet bort sin egen binärfil från filsystemet, samtidigt som processen fortsatte i arbetsminnet. Det innebär att en senare sökning efter den ursprungliga filen kan missa den aktiva processen. Group-IB fann även funktioner för att maskera processnamn och optimera användningen av processorns resurser.

Analytikerna kopplar implantatets interna konfiguration till kampanjfamiljen V25, Generation 26. Kopplingen bygger bland annat på kampanjidentifierare som hittades efter att obfuskerade strängar i binärfilen avkodats.

Missbruk av ett legitimt miningverktyg

XMRig är ett legitimt miningprogram med öppen källkod och används bland annat för Moneros algoritm RandomX. I den här kampanjen har verktyget modifierats och installerats utan systemägarens tillstånd. Rapporten innebär inte att XMRig-projektet eller Moneros nätverk har komprometterats.

Group-IB rekommenderar organisationer att bevaka oväntade stopp i exempelvis rsyslog och auditd, granska ovanliga användarbyten via PAM och vidarebefordra loggar till ett externt system som inte kan manipuleras från den angripna servern. Minnesanalys kan också behövas när ett implantat tar bort sin fil men fortsätter köras som process.

Riskinformation: Artikeln återger tekniska slutsatser från Group-IB:s incidentanalys. Källan anger inte antal drabbade system, berörda länder eller hur mycket XMR som kan ha utvunnits. Det finns inget belägg i rapporten för att Moneros protokoll har angripits, och uppgifterna säger inget om XMR:s framtida pris.