Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Mirai」と異なるボット、国内ベンダーのルータに感染拡大か

観測されたパケットに「Mirai」関連のパケットが持つ特徴は見られず、受信側が1度に受信できるデータ量を示したTCPのパラメータである「windowサイズ」が「5656」である特徴が確認された。

JPCERT/CCでは、特定の国内ベンダー製ルータを対象に攻撃を展開し、「Mirai」とは異なるマルウェアのボットネットが展開されているものと分析。

探索元の多くは、ウェブインタフェースによる機種の特定には至らなかったという。探索元の機器がマルウェアによる高負荷などで再起動し、調査した時点で、探索時からIPアドレスが変わり、追跡できなかったものと見られる。

一方、一部は国内メーカー製ブロードバンドルータが探索元であることが判明。悪用された可能性がある製品とファームウェアのバージョンを複数確認した。

同一IPアドレスからの探索行為は1、2日程度で収束するが、機器が再起動して異なるIPアドレスが割り振られたものと見られる。

同問題を受けて、ISPや開発者に対する情報提供を行っており、発信元のIPアドレスを利用するユーザーに確認や対応を依頼することがあると説明。情報提供など協力を求めている。

(Security NEXT - 2024/08/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Tomcat」にアップデート - 脆弱性「MadeYouReset」を解消
「HTTP/2」実装に「MadeYouReset」脆弱性 - DoS攻撃のおそれ
「Exchange Server」のハイブリッド構成に深刻な脆弱性 - MSが定例外アドバイザリ
登録セキスペ試験、2026年度からCBT方式に移行
秘密管理ツール「OpenBao」に脆弱性 - 任意のコード実行が可能に
N-ableのIT管理ツールにゼロデイ脆弱性 - 米当局が悪用に注意喚起
Palo Alto、セキュリティアドバイザリ6件を公開
「Spring Framework」に脆弱性 - アップデートで修正
サイトが閲覧不能に、個人情報流出のおそれも - 筋ジストロフィー協会
LLMキャッシュ管理ツールにRCE脆弱性 - キャッシュ汚染に起因