Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

RDPに総当たり攻撃するボット「GoldBrute」 - 試行ごとに異なるIPアドレス

リモートデスクトッププロトコル「RDP」の接続が可能な端末に対し、「ブルートフォース攻撃」で感染を広げる新手のボットが確認された。試行ごとにIPアドレスが変化する巧妙な手法を用いている。

「RDP」において脆弱なパスワードが設定された端末を狙うボット「GoldBrute」による攻撃キャンペーンについて、Morphusのセキュリティ研究者が報告したもの。同ボットネットはすでに侵害済みと見られる150万件のホストとアカウント情報のリストを保有していた。

同研究者によれば、同ボットは感染するとコマンド&コントロール(C&C)サーバに暗号化通信で接続。Javaのランタイムで作成された約80Mバイトのプログラムをダウンロードする。ボット部分のクラスが「GoldBrute」と名付けられていた。

ボットが稼働すると「RDP」がオープンとなっている「brutable」と名付けられたリストを使用し、脆弱な端末を探索してC&Cサーバに報告。80件のIPアドレスを報告したところで、ブルートフォース攻撃を開始するという。

20190607_mo_001.jpg
攻撃の流れ(図:Morphus)

(Security NEXT - 2019/06/07 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

2021年に観測が多かったマルウェア、大半が5年以上活動 - ランサム感染にも関与
WP向け人気フォームプラグインの関連プラグインにCSRFの脆弱性
国家関与の攻撃グループ、早期より「VMware Horizon」「UAG」の「Log4Shell」を標的に
WP向けプラグイン「Modern Events Calendar Lite」に脆弱性 - 修正されるもWordPress.orgでの提供は中止に
WordPress向け連絡先管理プラグインに深刻な脆弱性
WP向けアクセス解析プラグインにXSSの脆弱性
WordPress向けのテーマやプラグイン「Jupiter」に深刻な脆弱性
WordPressのデザインを制御する人気プラグインに深刻な脆弱性
サポート担当の業務委託先が侵害被害 - Okta
セキュリティアップデート「WordPress 5.9.2」がリリース