Осторожнее с Youtube! Ох уж этот майнинг...

Сегодня заметил подозрительное увеличение нагрузки на процессор во время просмотра роликов на ютубе. После некоторого времени поисков - удалось выяснить, что после прохода некоторых жёлтых отсечек рекламы начинает исполняться в 8-9 потоков js код, а нагрузка на процессор подлетает до 100%, пока не закрыть вкладку с ютубом.
Начало кода имеет следующий текст:


self.CoinHive = self.CoinHive || {};

self.CoinHive.CONFIG = {

LIB_URL: "https://coinhive.com/lib/",

ASMJS_NAME: "worker-asmjs.min.js",

REQUIRES_AUTH: false,

WEBSOCKET_SHARDS: [["wss://ws001.coinhive.com/proxy", "wss://ws002.coinhive.com/proxy", "wss://ws003.coinhive.com/proxy", "wss://ws004.coinhive.com/proxy", "wss://ws005.coinhive.com/proxy", "wss://ws006.coinhive.com/proxy", "wss://ws007.coinhive.com/proxy", "wss://ws029.coinhive.com/proxy"], ["wss://ws008.coinhive.com/proxy", "wss://ws009.coinhive.com/proxy", "wss://ws010.coinhive.com/proxy", "wss://ws011.coinhive.com/proxy", "wss://ws012.coinhive.com/proxy", "wss://ws013.coinhive.com/proxy", "wss://ws014.coinhive.com/proxy", "wss://ws030.coinhive.com/proxy"], ["wss://ws015.coinhive.com/proxy", "wss://ws016.coinhive.com/proxy", "wss://ws017.coinhive.com/proxy", "wss://ws018.coinhive.com/proxy", "wss://ws019.coinhive.com/proxy", "wss://ws020.coinhive.com/proxy", "wss://ws021.coinhive.com/proxy", "wss://ws031.coinhive.com/proxy"], ["wss://ws022.coinhive.com/proxy", "wss://ws023.coinhive.com/proxy", "wss://ws024.coinhive.com/proxy", "wss://ws025.coinhive.com/proxy", "wss://ws026.coinhive.com/proxy", "wss://ws027.coinhive.com/proxy", "wss://ws028.coinhive.com/proxy", "wss://ws032.coinhive.com/proxy"]],

CAPTCHA_URL: "https://coinhive.com/captcha/",

MINER_URL: "https://coinhive.com/media/miner.html",

AUTH_URL: "https://authedmine.com/authenticate.html"

};


Подозрительные названия переменных наводят на определённые мысли.. Будьте бдительны!
UPD: замечено было в браузере Google Chrome.

Вы смотрите срез комментариев. Показать все
27
Автор поста оценил этот комментарий
ПРУФЛИНК в студию!
Есть вероятность ты сам схавал вирус (или добровольно установил дополнение-трояна).

Так что давай кто-то независимый проверит видосик.

раскрыть ветку (24)
10
Автор поста оценил этот комментарий

Я могу весь код скрипта скинуть в качестве пруфа (он после автоформата занимает 1800 строк), если нужно, но что самое интересно - после публикации поста, мне удалось словить запуск этих скриптов ещё один раз (после чистки кэша). Больше запусков скриптов пока не удалось отловить. И это не зависит от ролика, который просматривать. Я замечал это на разных роликах, и сейчас например на этих же роликах скрипты не запускаются. Возможно если это все-таки с ютубом связано, а не с вирусами у меня, то тут ещё какие-то факторы влияют, как то время нахождения на сайте и т. д.

раскрыть ветку (23)
9
Автор поста оценил этот комментарий

Ещё раз получилось только что в хроме отловить) ролик на котором тестирую вот этот:
https://www.youtube.com/watch?v=CxddlYdGFkg
на нём много отсечек рекламы

раскрыть ветку (16)
7
Автор поста оценил этот комментарий

Открыл вашу ссылку на ролик, AVAST сразу же заблокировал майнер.

Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (6)
3
Автор поста оценил этот комментарий

это бесплатный на такое способен или платная версия?

раскрыть ветку (3)
Автор поста оценил этот комментарий

у меня бесплатный отлавливает

Автор поста оценил этот комментарий

Вот тоже интересно.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Платная версия. Покупал на плати ру.

2
Автор поста оценил этот комментарий

у меня за сегодня тоже трижды сработал аваст. Браузер гугл хром, в ютубе не сидел в это время

Иллюстрация к комментарию
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

https://security.stackexchange.com/questions/85264/what-is-s...

Вот что нашел.

Т.е. возможно, что таким образом подрубается скрипт с майнером, который присутствует в рекламных вставках ютуба.


Один вред от этой криптозаразы, честное слово.

2
Автор поста оценил этот комментарий

Ваще не помню, когда видел рекламу на ютубе в последний раз. Стоят AdBlock, Adblock Plus и Disconnect.

3
Автор поста оценил этот комментарий

у меня ваша проблема не повторилась. использую chrome

Автор поста оценил этот комментарий

Странно отключил ublock, рекламы нет вообще в ролике О_о

DELETED
Автор поста оценил этот комментарий

я смог повторить, это действительно чья то рекламная вставка в начале. Раз 20 перегружал страницу в chrome, что бы поймать.

1
Автор поста оценил этот комментарий

У меня все норм

раскрыть ветку (4)
DELETED
Автор поста оценил этот комментарий

Тоже все норм. Firefox, adblock

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

На лисе да, всё хорошо, там нет sw.js и соответственно этой уязвимости (это фишка гуглохрома)

раскрыть ветку (2)
8
Автор поста оценил этот комментарий

У меня на хроме все норм. Но у меня юблок, адгард и блокировщик майнеров.

Update: Отрубил юблок, адгард, гостери и антимайнер. Реально скрипт вшит, проц на 100% грузить начало.

Вывод: Не отключайте юблок.

1
Автор поста оценил этот комментарий

Открывал через IE 11

15
Автор поста оценил этот комментарий
То есть признаёшь, что в РОЛИКЕ скрипта нет, и на Ютубе - тоже? Значит скрипт у тебя.
раскрыть ветку (5)
3
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (3)
1
Автор поста оценил этот комментарий
И в этом случае оно должно подтвердиться на других компах.
Пока все случаи подобного поведения были обусловлены внедрением скрипта в сам браузер через троянское дополнение. То есть ютуб не причём совсем.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Ну если это реклама гугла, то рекламное объявление же не каждый раз показывается, а с заданной частотой.

DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
6
Автор поста оценил этот комментарий

В ролике вообще не может быть никаких скриптов :). 100% либо расширение у автора либо троянец либо в рекламном объявлении гадость.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку