国内で「Mirai」とは異なるボットネットの動きが加速
JPCERTコーディネーションセンターは、2024年第1四半期にセンサーで収集した攻撃パケットの分析状況を取りまとめた。「Mirai」とは特徴が異なる探索活動が観測されている。
同センターによれば、同四半期は前四半期に引き続き、「telnet」に用いる「TCP 23番ポート」宛てに送信されたパケットが最多。前月同様、NoSQLデータベース「Redis」で使用される「TCP 6379番ポート」、SSHで使用する「TCP 22番ポート」が続いた。
これまで観測されてきた「telnet」の探索パケットの多くは、ボットネット「Mirai」に由来し、ほかのさまざまなサービスを探索する特徴が見られたが、こうした特徴を持たない「非Mirai型パケット」も多く観測されているという。
海外が送信元となっている探索パケットの推移を見ると、前半は「非MIrai型パケット」が「Mirai型パケット」を上回っていた。2月には「Mirai型パケット」が一時逆転する場面もあったが、3月中旬以降、大きな増減など目立った動きはなく両者が拮抗している。
一方国内が送信元の探索パケットは、海外と異なる傾向を示している。1月は「Mirai型パケット」が「非Mirai型」パケットを大きく上回る状況だったが、2月中旬に逆転。「非MIrai型パケット」が「MIrai型パケット」を上回る状況が続いた。
時期によって製品に違いは見られるが、送信元はいずれも「ルータ」や「DVR」などのIoT製品だった。同センターでは、国内において「Mirai」とは異なるマルウェアの動きが活発となり、あらたなボットネットを形成しつつあると分析している。
(Security NEXT - 2024/05/07 )
ツイート
関連リンク
PR
関連記事
教員がサポート詐欺被害、NAS内の個人情報が流出か - 山形大付属中
市バスのドラレコ映像が保存されたUSBメモリが所在不明 - 川崎市
がん検診クーポン券に別人の住所、委託事業者のミスで - 横須賀市
個人情報流出の可能性、高負荷から事態を把握 - 楽待
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
委託先で個人情報流出か、セキュリティ監査に虚偽報告 - ソフトバンク
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意