データベースサーバーを狙うハッキングキャンペーン

 2023.06.06  三和コムテック

セキュリティベンダーGuardicoreのリサーチチームが、Windows MS-SQLとPHPMyAdminサーバーを狙うハッキングキャンペーンについて報告しています。

THE NANSH0U CAMPAIGN ? HACKERS ARSENAL GROWS STRONGER
https://www.guardicore.com/2019/05/nansh0u-campaign-hackers-arsenal-grows-stronger/

このハッキングキャンペーンにより医療、通信、メディア、ITなど、複数の業種にわたり50,000以上のサーバーがハッキングされています。ハッキングが成功すると、サーバー上に暗号通貨のマイニングを行うマルウェア、および発見/駆除を防ぐためのカーネルモードRootkitがインストールされます。

Guardicoreが攻撃用サーバーのホスティング事業者と、rootkitの認証を行った認証局に連絡をとった結果、新たな攻撃は止んでいます。

インターネットからアクセス可能なWindows MS-SQLとPHPMyAdminサーバーを、単純なポートスキャナーで探し出し、ブルートフォース攻撃を仕掛けています。管理者権限でのログインに成功すると、攻撃用のペイロードを外部からダウンロードしSYSTEM権限で実行、暗号通貨TurtleCoinのマイニングを行うマルウェアをサーバー上にインストールします。

マルウェアは検知除けのために、偽の中国企業の名前でVerisignによってデジタル認証されています。

攻撃はMS-SQLとPHPMyAdminサーバーの弱いユーザー名、パスワードの組み合わせを利用するものでした。今後の同様の攻撃を防ぐためには、サーバー管理者は複雑で強いパスワードを利用する必要があります。

Nansho0uと名付けられた今回のキャンペーンは、標的型攻撃でよく見られるような、偽の認証や権限昇格の脆弱性を狙う手法を使っていました。これは、ひとつの組織を狙う標的型攻撃で見られるような手法が広く使われるようになっていることの表れと考えられます。

SCT Security Solution Book

RECENT POST「セキュリティ」の最新記事


クレジットカード不正利用額は史上最高値!2024年度被害について考察
セキュリティ

クレジットカード不正利用額は史上最高値!2024年度被害について考察

IPA「情報セキュリティ10大脅威 2025」発表!最新のサイバー攻撃トレンドと対策を解説
セキュリティ

IPA「情報セキュリティ10大脅威 2025」発表!最新のサイバー攻撃トレンドと対策を解説

相次ぐ重要インフラを狙った「DDoS攻撃」根本原因と対策を徹底考察!
セキュリティ

相次ぐ重要インフラを狙った「DDoS攻撃」根本原因と対策を徹底考察!

リアルタイムで脅威をキャッチ!サイバー攻撃可視化ツールの選び方と導入のコツ
セキュリティ

リアルタイムで脅威をキャッチ!サイバー攻撃可視化ツールの選び方と導入のコツ

データベースサーバーを狙うハッキングキャンペーン
ブログ無料購読のご案内

おすすめ資料

PAGETOP