Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

5358番ポートへのアクセスが増加、「Mirai」と異なるIoTボットネットか

警察庁は、TCP 5358番ポートに対するアクセスが1月下旬より増加しているとして注意喚起を行った。マルウェアへ感染したIoT機器が発信元とみられている。

20170322_np_001.jpg
TCP 5358番ポートに対するアクセスの推移(グラフ:警察庁)

同庁によれば、観測システムにおいて1月23日ごろよりTCP 5358番ポートに対するアクセスが増加しているという。発信元のIPアドレスを見ると、ベトナムや台湾、ブラジル、韓国、トルコなどが中心。発信元の52%が、telnetで利用するTCP 23番ポートに対してもアクセスを行っていた。

同庁が発信元IPについてブラウザで接続すると、いずれもネットワークカメラやルータなどネットワーク機器のログイン画面が表示される状態で、IoT機器がマルウェアへ感染し、攻撃の踏み台に利用されていると同庁では分析。

IoT機器へ感染するマルウェアとしては「Mirai」が有名だが、今回観測したアクセスでは、TCPシーケンス番号と宛先IPアドレスが一致する「Mirai」の特徴とは異なり、別のマルウェアが感染している可能性があるという。

(Security NEXT - 2017/03/22 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

セキュアIoT生体医工学の拠点形成で研究成果を発表 - TDU
IoTに特化した脆弱性診断サービス - サイバーマトリックス
MS、APAC初「エクスペリエンスセンター」を開設
KeyWe製スマートロックに深刻な脆弱性 - 更新未対応で修正できず
デジタルハーツHDとラック、脅威ベースペネトレ事業で合弁
JNSA、「IoT/AIセキュリティセミナー」を開催
斜め顔やマスク姿にも対応する顔認証技術をAPIで提供
IoTセキュリティのスタートアップを買収 - チェック・ポイント
Androidアプリの脆弱性診断、ソニーDNAがラックに譲渡
ログイン可能なIoT機器、半年でのべ505件に注意喚起 - NOTICE調査