クリプトマイニングにも利用される「Necro Python」ボット、新たなエクスプロイトで機能強化

今回は「クリプトマイニングにも利用される「Necro Python」ボット、新たなエクスプロイトで機能強化」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Cisco Talosが米国時間6月3日に公開した「Necro Python」に関する報告書によると、このマルウェアはその能力を高めているという。Necro Pythonは2015年から開発されているとみられている。このボットは、「FreakOut」もしくは「Necro」という別名を持ち、Check Point Research(CPR)が2021年1月に、Netlab 360が3月に詳細を報告している。

 Necro Pythonの開発者は、多数の変更を施し、ボットのパワーと汎用性を強化している。ボットには10以上のウェブアプリケーションやSMBプロトコルのエクスプロイトが含まれているという。例えば、「VMWare vSphere」「SCO OpenServer」「Vesta Control Panel」などのエクスプロイトが新たに追加されている。

 また、5月18日に公開されたこのボットネットのバージョンには、「EternalBlue」(CVE-2017-0144)と「EternalRomance」(CVE-2017-0147)のエクスプロイトも含まれる。

 ボットはまず、「Linux」ベースのOSと「Windows」OSでこれらの脆弱性を悪用しようとする。Javaベースのダウンローダーも感染の初期段階で利用される。Pythonインタプリターと悪意のあるスクリプト、「pyinstaller」で作成した実行ファイルも悪用し、侵害したシステムをスレーブマシンとしてボットネットに仕立てようとするようだ。

 その後、Necro Pythonはコマンド&コントロール(C2)サーバーとの接続を確立してオペレーターとつながり、コマンドを受信して、ネットワークを傍受してデータを盗み出そうとしたり、さらなるマルウェアペイロードを展開したりする。

 コードは、仮想通貨(暗号資産)マイナーの「XMRig」プログラムをダウンロードし、実行するようになっている。侵害したマシンのリソースを不正に使用し、仮想通貨「Monero」を採掘するという。

 研究者らによると、「感染したシステムのHTMLファイルやPHPファイルに、攻撃者が管理するサーバーからコードを挿入して、JavaScriptベースのマイナーをダウンロードして実行する」。そして「ユーザーが感染したアプリケーションを開くと、JavaScriptベースのMoneroマイナーがブラウザーのプロセススペース内で実行される」という。

 ボットは、DDoS(分散型サービス拒否)攻撃、ネットワークのスニッフィングなどを行う機能も備えている。

 また、ユーザーモードのルートキットをインストールし、ユーザーがログインするたびにボットが動き、永続性を維持するが、その存在に気づかれないよう、悪意のあるプロセスやレジストリーエントリーは隠されているという。

 Necro Pythonのもう1つの注目すべきアップデートにポリモーフィックな機能がある。ボットの作成者は、より検出を困難にさせようとしているとみられ、イテレーションごとにスクリプトコードを変更させるポリモーフィックエンジンを追加したという。

 Talosは、「Necro Pythonボットの攻撃者は、さまざまなウェブアプリケーション上で、リモートコマンド実行のエクスプロイトの最新の進展をフォローし、ボットで新しいエクスプロイトを活用している。このため拡大して、システムが感染する可能性が高くなる。ユーザーはOSだけでなく、すべてのアプリケーションに必ず定期的に最新のセキュリティーアップデートを適用する必要がある」と注意を促している。

COMMENTS


38946:
2021-06-05 21:25

欧州委員会 個人データの域外移転のための標準契約約款: まるちゃんの情報セキュリティ気まぐれ日記

38951:
2021-06-05 19:05

世界最高峰のœディーガード訓練 に日本古来の武士の戦術を融合し実践を重視した真の¦護 人と±機管理 人 〻キュリティ 人を育成するための訓練です。   co…

38953:
2021-06-05 18:45

「優先接種の対象となる職種は、保守や生産、セキュリティなどの出社が必要な業務に従事する社員。テレワークに移行している社員は優先接種の対象外」 こういう優先順位の付け方も。 NEC、本社など4カ所で社員1万人にワクチン優先接種へ 政府の“職域接種”…

38947:
2021-06-05 17:12

これ、セキュリティ高いわぁ。。。でもめんどくさ!

38955:
2021-06-05 16:49

だいぶ前ですが、シャープは特許事務所に対して「複写機のHDDに格納したデータは出力後に速やかに消去します、セキュリティ的に安心です」って宣伝をしてましたね。シャープのHPを見ると、その機能は未だにあるようです。特に宣伝でも…

38954:
2021-06-05 16:34

転職する気はないが、最終出社日→有給消化コンボの開放感をまた味わいたいという思いがある。IDカードをセキュリティに渡してビル出た瞬間の空の高さはヤバかった

38948:
2021-06-05 16:20

厳しいネットワーク環境でも安定して利用可能なZoom。 他方、管理・監視、セキュリティ確保に苦労する企業も多く、VDIの中でのみ利用を許可する組織も。 VMwareはZoomとの協業により、Anywhere Workspaceにおいて管理…

38949:
2021-06-05 15:19

セキュリティは万全のつもりですが、うっかり流出という事もあるかもしれませんね

38952:
2021-06-05 08:10

マスティモン使いたいみたいです 一応バルクモンいれて早めに殴ってみてるんですがDP低くてセキュリティでやられることが多いですね BT6のパルスモンもジャミング付与するのに条件が限定的で難しいみたいです

38956:
2021-06-05 08:08

googleでこちらのキ-ワ-ド「fake gps」調べて私はAndroidのスマホ?持ってないからわからない。iphoneは厳しいセキュリティから絶対使えません。

38950:
2021-06-05 05:41

セキュリティソフト「ノートン360」が暗号資産イーサリアムのマイニング機能「Norton Crypto」を追加 信じてたよNorton先生!

38957:
2021-06-05 03:46

働き者の従業員はなぜセキュリティツールをオフにするか 「全て暗号化する」漏えい対策の意義

38958:
2021-06-05 00:01

$CRWDは$ZSの決算の連れ高で上がっただけで、その分下げたってかんじかなぁ。昨日も日経記事でランサムウェアの話し出てたけど、セキュリティはまだまだ伸びるとは思うけどなぁ。

Recommended

TITLE
CATEGORY
DATE
渋谷区、脱PPAPを促進し職員のメールセキュリティ強化
IT関連
2023-06-17 19:21
「Chromebook」のセキュリティを強化–変更すべき「ChromeOS」の5設定
IT関連
2024-07-28 13:37
京都精華大、paizaのプログラミング実行環境を採用–入試のコード記述試験で
IT関連
2024-04-10 04:26
hacomono、法務部門の組織化に向け「GVA manage」導入–法務案件を一元管理
IT関連
2024-06-25 07:02
PCの数と資産台帳の数字が合わない–そこに潜む根深い原因
IT関連
2023-02-14 15:45
10周年を迎える「Kubernetes」のこれから
IT関連
2024-06-07 22:13
パナソニックHD、AIモデル学習時のデータ構築コストを削減する新技術
IT関連
2023-05-25 01:05
クラウド内の機密データ、「6割以上暗号化」はわずか16%–タレスDISが国内調査
IT関連
2022-09-29 05:41
ZDNET読者が気にする最大のセキュリティ脅威は?
IT関連
2024-05-01 11:16
ツイッターはユーザーに新型コロナと選挙の誤情報報告を依頼
ネットサービス
2021-08-19 01:25
リクルート、経営管理基盤の刷新に向けて請求書管理サービス導入
IT関連
2023-02-01 05:06
クックパッド、JR東日本と連携し駅改札で食材を受け取れるサービスをトライアル実施、利用料無料
IT関連
2022-02-05 16:20
ビックカメラ、希望者全員への職域接種を完了 社員や取引先など約1万7500人
企業・業界動向
2021-08-14 14:18
MySQL互換のスケーラブルな分散DB「TiDB」、スマレジや@cosmeによる評価は本番環境のDBから移行可能、性能も十分高いと[PR]
MySQL
2022-08-24 17:47