RDPに総当たり攻撃するボット「GoldBrute」 - 試行ごとに異なるIPアドレス
各ボットでは、それぞれのターゲットに対してC&Cサーバから配布された1組の「ユーザー名」と「パスワード」しか試行しないのが特徴。各ボットごとに異なるユーザー名とパスワードを試行し、単独のボットではなくボットネット全体で「ブルートフォース攻撃」を展開していた。
試行ごとに攻撃元のIPアドレスを次々と変えることで、攻撃の検知や対策の回避を狙っているものと見られる。
研究者がボットのコードを分析、設定を変更することでボットネットが保有するホストおよび認証情報を取得。C&Cサーバーから210万のIPアドレスを受け取り、そのうち159万6571件は重複がないデータだったという。
IPアドレスより感染の分布状況を見ると、米国や中国、ヨーロッパを中心にグローバルに存在しており、日本国内にもすでに感染端末が存在すると見られる。
RDPが公開されている端末は、インターネット接続機器を検索できる「Shodan」に240万のリストが公開されている。こうしたリストのほか、自身の独自リストを用いて「GoldBrute」がさらなる感染の拡大を続けるおそれがあるとして、同研究者は警鐘を鳴らしている。

リストにあった端末の分布状況(図:Morphus)
(Security NEXT - 2019/06/07 )
ツイート
関連リンク
PR
関連記事
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
先週注目された記事(2026年7月19日〜2026年7月25日)
WordPress向けSSOプラグインに認証回避の脆弱性
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Zoho Mail for WordPress」にCSRF脆弱性 - 設定改ざんのおそれ
米当局、悪用リストに脆弱性3件を追加 - 最短で5月3日対応期限
「cPanel」に深刻な脆弱性、悪用も - 修正や侵害有無の確認を

