編集部からのお知らせ
「ZDNet Japan Summit」参加登録受付中! 
新着記事集:「負荷分散」

IoTマルウェアの「Hajime」、30万台規模のボットネットを形成か

ZDNet Japan Staff

2017-05-01 12:31

 IoTデバイスに感染するマルウェア「Hajime」について、Kasperskyは4月25日、感染規模が30万台に上るとの調査結果を明らかにした。イランやブラジル、ベトナム、ロシア、トルコでの感染が目立つとしている。

 Hajimeは、2016年10月にRapidity Networksが報告。IoTデバイスに感染するマルウェアの「Mirai」と同様に、デフォルトのパスワードが設定されたままの脆弱なデバイスを標的にしている。しかし大規模な分散型サービス妨害(DDoS)攻撃を実行したMiraiとは異なり、攻撃は実行せず、感染デバイスに警告メッセージを表示するなどの特徴がみられる。

 Kasperskyによれば、Hajimeは直近になってBroadband Forumが策定したエンドユーザーデバイスを遠隔で管理するためのプロトコル「TR-069」を利用するようになった。また、TelnetのデフォルトのパスワードやArris製のケーブルモデムのパスワードを使って、デバイスへのログインを試みる。

 TR-069を使う攻撃では、NewNTPServer機能によって割り当てられているポート7547に接続し、HTTPのリクエストを送信。デバイスが脆弱な場合は、コマンドを実行され、ボットに感染してしまうという。

 Kasperskyによると、同社が設置したハニーポットにおいてTelnetによるHajimeの感染攻撃が24時間で2593回観測された。うち2540件がユニークなIPアドレスから発信され、949件ではホストから攻撃のペイロード、528件ではポート80でウェブサーバが稼働していた。これらのIPアドレスの半数近くをベトナム、台湾、ブラジル、トルコが占め、感染デバイスはデジタルビデオレコーダーやウェブカメラ、ルータだった。

 長期間中に観測された感染ホストは29万7499台に達し、国別では多い順にイラン(19.7%)、ブラジル(8.8%)、ベトナム(7.9%)、ロシア(7.5%)、トルコ(6.2%)、インド(5.5%)などとなっている。


kasperskyが観測したHajimeの感染国の内訳

 Hajimeは、既に大量のIoTデバイスに感染を広げている点で、ボットネットを形成している状態にあるとみられている。しかしサイバー攻撃を実行せず、デバイスのユーザーにセキュリティ上の注意を呼び掛けるなど、Hajimeを開発した人間もしくは組織の意図は今なお分かっていない。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    Google Cloudセキュリティ基盤ガイド、設計から運用までのポイントを網羅

  2. セキュリティ

    仮想化・自動化を活用して次世代データセンターを構築したJR東日本情報システム

  3. ビジネスアプリケーション

    スモールスタート思考で業務を改善! 「社内DX」推進のためのキホンを知る

  4. セキュリティ

    Emotetへの感染を導く攻撃メールが多数報告!侵入を前提に対応するEDRの導入が有力な解決策に

  5. セキュリティ

    偽装ウイルスを見抜けず水際対策の重要性を痛感!竹中工務店が実施した2万台のPCを守る方法とは

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]