データベースサーバーを狙うハッキングキャンペーン

 2019.06.11  三和コムテック

セキュリティベンダーGuardicoreのリサーチチームが、Windows MS-SQLとPHPMyAdminサーバーを狙うハッキングキャンペーンについて報告しています。

THE NANSH0U CAMPAIGN ? HACKERS ARSENAL GROWS STRONGER
https://www.guardicore.com/2019/05/nansh0u-campaign-hackers-arsenal-grows-stronger/

このハッキングキャンペーンにより医療、通信、メディア、ITなど、複数の業種にわたり50,000以上のサーバーがハッキングされています。ハッキングが成功すると、サーバー上に暗号通貨のマイニングを行うマルウェア、および発見/駆除を防ぐためのカーネルモードRootkitがインストールされます。

Guardicoreが攻撃用サーバーのホスティング事業者と、rootkitの認証を行った認証局に連絡をとった結果、新たな攻撃は止んでいます。

インターネットからアクセス可能なWindows MS-SQLとPHPMyAdminサーバーを、単純なポートスキャナーで探し出し、ブルートフォース攻撃を仕掛けています。管理者権限でのログインに成功すると、攻撃用のペイロードを外部からダウンロードしSYSTEM権限で実行、暗号通貨TurtleCoinのマイニングを行うマルウェアをサーバー上にインストールします。

マルウェアは検知除けのために、偽の中国企業の名前でVerisignによってデジタル認証されています。

攻撃はMS-SQLとPHPMyAdminサーバーの弱いユーザー名、パスワードの組み合わせを利用するものでした。今後の同様の攻撃を防ぐためには、サーバー管理者は複雑で強いパスワードを利用する必要があります。

Nansho0uと名付けられた今回のキャンペーンは、標的型攻撃でよく見られるような、偽の認証や権限昇格の脆弱性を狙う手法を使っていました。これは、ひとつの組織を狙う標的型攻撃で見られるような手法が広く使われるようになっていることの表れと考えられます。

SCT SOLUTION BOOK

RECENT POST「セキュリティ」の最新記事


セキュリティ

実際にあった!?OSS脆弱性の怖い話

セキュリティ

新たなサプライチェーンリスク(OSS脆弱性)にご注意を!

セキュリティ

EBOM vs MBOM vs SBOM 主な違いとベストプラクティス

セキュリティ

対岸の火事ではない!、英国史上、最大の冤罪事件

データベースサーバーを狙うハッキングキャンペーン

PAGETOP