Linuxに感染する「Mumblehard」 - 少なくとも5年前から活動
LinuxやBSDが稼働するサーバをターゲットとするマルウェア「Mumblehard」が確認された。少なくとも5年以上活動していると見られている。
ESETによれば、「Mumblehard」は、感染したサーバにバックドアを設置。プロクシとして動作するほか、スパム送信に利用されていた。「Mumblehard」は少なくとも2009年より活動しており、2014年9月から2015年4月までの約7カ月間に、8867件のユニークなIPアドレスから「Mumblehard」による通信を確認したという。
暗号化されたPerlプログラムがELFバイナリファイルに含まれるほか、アセンブリ言語を駆使するなど洗練された技術力のもと作成されていると同社は分析している。
おもな感染経路は、コンテンツマネジメントシステム(CMS)の「Wordpress」や「Joomla」のエクスプロイト。くわえてESETは、別の感染経路として「Yellsoft」が販売するメール送信ソフト「DirectMailer」の海賊版を挙げており、さらに「Mumblehard」と「Yellsoft」との強い関連性について言及している。
具体的には、プログラムに含まれるコマンド&コントロールサーバのIPアドレスが、同社ウェブサーバと同じIPアドレスの範囲に含まれていたと指摘。「Mumblehard」が「DirectMailer」の海賊版をインストールすることにくわえ、「DirectMailer」「Mumblehard」に同じ圧縮ツールが使われていたという。
(Security NEXT - 2015/05/08 )
ツイート
関連リンク
PR
関連記事
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
「Chrome」にアップデート - 実装不備の脆弱性1件を修正
「JVN iPedia」の脆弱性登録が増加 - 3四半期連続で1万件超
ブラウザ「Chrome」のスクリプト処理に脆弱性 - 更新版を公開
Google、「Chrome 144」をリリース - 脆弱性10件を解消
NVIDIAのGPU開発支援ツール「NVIDIA NSIGHT Graphics」に脆弱性
「Chrome」にセキュリティアップデート - 脆弱性1件を修正
「IBM API Connect」に認証回避の脆弱性 - 暫定修正を提供
