Осторожнее с Youtube! Ох уж этот майнинг...

Сегодня заметил подозрительное увеличение нагрузки на процессор во время просмотра роликов на ютубе. После некоторого времени поисков - удалось выяснить, что после прохода некоторых жёлтых отсечек рекламы начинает исполняться в 8-9 потоков js код, а нагрузка на процессор подлетает до 100%, пока не закрыть вкладку с ютубом.
Начало кода имеет следующий текст:


self.CoinHive = self.CoinHive || {};

self.CoinHive.CONFIG = {

LIB_URL: "https://coinhive.com/lib/",

ASMJS_NAME: "worker-asmjs.min.js",

REQUIRES_AUTH: false,

WEBSOCKET_SHARDS: [["wss://ws001.coinhive.com/proxy", "wss://ws002.coinhive.com/proxy", "wss://ws003.coinhive.com/proxy", "wss://ws004.coinhive.com/proxy", "wss://ws005.coinhive.com/proxy", "wss://ws006.coinhive.com/proxy", "wss://ws007.coinhive.com/proxy", "wss://ws029.coinhive.com/proxy"], ["wss://ws008.coinhive.com/proxy", "wss://ws009.coinhive.com/proxy", "wss://ws010.coinhive.com/proxy", "wss://ws011.coinhive.com/proxy", "wss://ws012.coinhive.com/proxy", "wss://ws013.coinhive.com/proxy", "wss://ws014.coinhive.com/proxy", "wss://ws030.coinhive.com/proxy"], ["wss://ws015.coinhive.com/proxy", "wss://ws016.coinhive.com/proxy", "wss://ws017.coinhive.com/proxy", "wss://ws018.coinhive.com/proxy", "wss://ws019.coinhive.com/proxy", "wss://ws020.coinhive.com/proxy", "wss://ws021.coinhive.com/proxy", "wss://ws031.coinhive.com/proxy"], ["wss://ws022.coinhive.com/proxy", "wss://ws023.coinhive.com/proxy", "wss://ws024.coinhive.com/proxy", "wss://ws025.coinhive.com/proxy", "wss://ws026.coinhive.com/proxy", "wss://ws027.coinhive.com/proxy", "wss://ws028.coinhive.com/proxy", "wss://ws032.coinhive.com/proxy"]],

CAPTCHA_URL: "https://coinhive.com/captcha/",

MINER_URL: "https://coinhive.com/media/miner.html",

AUTH_URL: "https://authedmine.com/authenticate.html"

};


Подозрительные названия переменных наводят на определённые мысли.. Будьте бдительны!
UPD: замечено было в браузере Google Chrome.

Вы смотрите срез комментариев. Показать все
217
DELETED
Автор поста оценил этот комментарий

Скорее всего youtube тут вообще не при делах. Наверное какой то бацил в расширениях или еще где, который подменят код плеера youtube (или вообще всех плееров) и майнит, когда ты смотришь видео. И сделано это что бы сложнее было заметить его.

раскрыть ветку (27)
109
DELETED
Автор поста оценил этот комментарий
Скрипт майнера на ютубе замечен в рекламных блоках. На лисе при отключенном uBlock при начале показа рекламы аваст ругается. Так что ютуб (гугл) тоже виноват, что не проверяет свою рекламу.
раскрыть ветку (14)
133
Автор поста оценил этот комментарий

Ахуеть.

раскрыть ветку (3)
49
Автор поста оценил этот комментарий
Ну хоть кто то понятный комментарий оставил
ещё комментарии
24
DELETED
Автор поста оценил этот комментарий

может что-то изменилось, но раньше реклама на youtube была довольно тупа - картинка, ссылка, видео. И как туда вставить майнера - не понятно

раскрыть ветку (2)
13
Автор поста оценил этот комментарий

есть формат html 5 баннеров, куда можно запихнуть js

теоретически, такая штука может сработать и пройти модерацию

ещё комментарий
4
Автор поста оценил этот комментарий

Кажется я теперь понял чего мой Аваст ругнулся на какой-то сайт во время включения рекламы в ютубе. Не мог понять что за сайт и откуда он если у меня кроме ютуба ничего небыло открыто

7
Автор поста оценил этот комментарий

не знаю связано это или нет, но мой 4 пиновый кулер на выдув из корпуса при запуске роликов с ютюба (обычно в начале, но бывает и в середине) на мгновение выходит на максимальный режим работы. на нем стоит автоматический режим регулирования оборотов. адблок и унблок включены. браузер огнелис.

раскрыть ветку (2)
Автор поста оценил этот комментарий
Может быть проще - система охлаждения у тебя слабая, а воспроизведение видео происходит на процессоре, который вследствие этого нагревается, заставляя куллер работать на повышенных оборотах
раскрыть ветку (1)
Автор поста оценил этот комментарий

точно нет. с теплоотведением все в порядке.

3
Автор поста оценил этот комментарий
На лисе при отключенном uBlock
Ну кто-же отключает uBlock в интернете?
раскрыть ветку (2)
5
Автор поста оценил этот комментарий

Я тут недавно систему переставлял и собственно "на первых парах" не было еще блокировщика. Вы давно вообще видели интернет без призмы блокировщика?

Контента зачастую меньше рекламы, видео всякие показываются, ютуб вообсще хуже телевизора, вначале каждого ролика реклама..

раскрыть ветку (1)
Автор поста оценил этот комментарий
Давно не видел. И не особо стремлюсь.
57
DELETED
Автор поста оценил этот комментарий

Был не прав.


linux + чистый браузер chrome (то же самое с браузерами на нем основанных). Предоставленный ролик на youtube много раз открывал и словил жор. Как то там подгружается http://s3.amazonaws.com/imgint/aaz.js и начинает майнить. Надо видео открыть раз 20 или больше, что бы выпала вредоносная реклама.


Ublock, adblock, gnostery и прочие сразу блокируют сайт (coinhive.com), с которым пытается соединиться aaz.js


Короче Брин со своей командой долбится в очи и занят harassment и поисками влияния русских хакеров на выборы. А в это время как-то стало доступным сделать вставку не тупой картинки, текста или видео как было всегда, но и веселых js, которые начнут исполняться у смотрящего видео.


И черт бы с этими майнерами, но с сочетанием еще рабочей meldown натворить дел можно ого каких.

Иллюстрация к комментарию
раскрыть ветку (9)
21
Автор поста оценил этот комментарий
Короче Брин со своей командой долбится в очи

Это уж не говоря про санных правообладателей на звуки рандомного шума.

3
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий

А на http://coinhive.com и https://coinhive.com антивирь пускает?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не знаю, они у меня в hosts:

0.0.0.0 coinhive.com

3
DELETED
Автор поста оценил этот комментарий

Ратник можно?

2
Автор поста оценил этот комментарий
У меня сегодня именно такую ссылку заблокировал каспер. Посмотрел историю, в это время как раз на ютубе видео запустил.
Автор поста оценил этот комментарий
Что за дистрибутив? Arch Linux?
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

ubuntu mate 16.04, да и какая разница - просто это признак того, что чудо бацила с каким либо обновлением ПО не приехало. К тому же я поставил чистый chrome так, что и с расширением не могло приехать.  Конечно лучше было взять чистую виртуалку и liveCD и пробовать, но что уж слишком много телодвижений для определения косяка google

Автор поста оценил этот комментарий
Иллюстрация к комментарию
7
Автор поста оценил этот комментарий

у ютуба свой html5 плеер, а вот флеш в этом плане крайне ебанутый. Как с видео на других сайтах?

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий

и это плеер может подменять какое-нибудь расширение.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку