MySQL サーバーに攻撃を展開する Ddostf ボットネット

「Ddostf」ボットネットは、MySQL サーバーを制御し、その DDoS 機能をサービスとして他のサイバー犯罪者に提供することを目的として、その活動を MySQL サーバーに集中させています。

AhnLab Security Emergency Response Center (ASEC) の研究者は、データベース サーバーを標的とした危険性を定期的にチェックしているときにこの脅威を発見しました。 ASEC は、Ddostf のオペレーターが、更新されていない MySQL セットアップの弱点を悪用したり、管理者アカウントの弱いパスワードを推測して侵入しようとしたりしていることを明らかにしました。彼らは、インターネット上で露出した MySQL サーバーを積極的にスキャンし、さまざまな管理者の資格情報を試してサーバーに侵入しようとします。

Windows MySQL サーバーの場合、攻撃者はユーザー定義関数 (UDF) と呼ばれる機能を使用して、侵害されたシステム上でコマンドを実行します。 MySQL の UDF を使用すると、ユーザーは C または C++ で関数を作成し、それを DLL ファイルにコンパイルできるため、データベース サーバーの機能が拡張されます。

この場合、攻撃者は独自の UDF を作成し、Ddostf DDoS ボット ペイロードのダウンロード、システム レベルのコマンドの実行、コマンド実行結果の攻撃者たち。この UDF の悪用は、攻撃の主なペイロードである Ddostf ボット クライアントの読み込みに役立ちますが、他のマルウェアのインストール、データの盗難、永続的なアクセスのためのバックドアの作成につながる可能性もあります。

Ddostf ボットネットの起源

Ddostf は、約 7 年前に検出された中国発のマルウェア ボットネットで、Linux と Windows の両方のシステムを標的としています。 Windows では、最初の実行中にシステム サービスを装うことで永続性を確保し、コマンド アンド コントロール (C2) 構成を復号化して接続を確立します。このマルウェアは、CPU の詳細、言語、Windows バージョン、ネットワーク速度などのホスト システムに関する情報を収集し、このデータを C2 に送信します。

その後、C2 サーバーは、さまざまなタイプの DDoS 攻撃、システム ステータス情報の送信停止要求、新しい C2 アドレスへの切り替え、新しいペイロードのダウンロードと実行など、さまざまなコマンドをボットネット クライアントに送信できます。 ASEC は、Ddostf は新しい C2 アドレスに接続できるため、ほとんどの DDoS ボットネット マルウェアとは一線を画し、テイクダウンに対する耐性が向上していると指摘しています。

これらの脅威から守るために、サイバーセキュリティ会社は MySQL 管理者に対し、システムを常に最新の状態に保ち、ブルート フォース攻撃や辞書攻撃から保護するために長くてユニークなパスワードを使用することを推奨しています。

November 17, 2023
読み込み中...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.