RDPに総当たり攻撃するボット「GoldBrute」 - 試行ごとに異なるIPアドレス
リモートデスクトッププロトコル「RDP」の接続が可能な端末に対し、「ブルートフォース攻撃」で感染を広げる新手のボットが確認された。試行ごとにIPアドレスが変化する巧妙な手法を用いている。
「RDP」において脆弱なパスワードが設定された端末を狙うボット「GoldBrute」による攻撃キャンペーンについて、Morphusのセキュリティ研究者が報告したもの。同ボットネットはすでに侵害済みと見られる150万件のホストとアカウント情報のリストを保有していた。
同研究者によれば、同ボットは感染するとコマンド&コントロール(C&C)サーバに暗号化通信で接続。Javaのランタイムで作成された約80Mバイトのプログラムをダウンロードする。ボット部分のクラスが「GoldBrute」と名付けられていた。
ボットが稼働すると「RDP」がオープンとなっている「brutable」と名付けられたリストを使用し、脆弱な端末を探索してC&Cサーバに報告。80件のIPアドレスを報告したところで、ブルートフォース攻撃を開始するという。

攻撃の流れ(図:Morphus)
(Security NEXT - 2019/06/07 )
ツイート
関連リンク
PR
関連記事
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
先週注目された記事(2026年8月9日〜2026年8月15日)
「WordPress 7.0.4」が公開、RCE脆弱性に対処 - 特定条件下で影響
先週注目された記事(2026年8月2日〜2026年8月8日)
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
先週注目された記事(2026年7月19日〜2026年7月25日)
WordPress向けSSOプラグインに認証回避の脆弱性
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ

