Neue Go-basierte Malware „RedisRaider“ nutzt Redis-Server zum Schürfen von Kryptowährungen

Die neue RedisRaider-Malware zielt auf falsch konfigurierte Redis-Server ab, um unauffällige Monero-Miner einzusetzen – mit Go-basiertem Code und fortschrittlichen Techniken zur Umgehung von Erkennung.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
May 20, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsexperten haben eine neue Malware-Kampagne namens RedisRaider aufgedeckt, die auf falsch konfigurierte Redis-Server abzielt, um heimlich Kryptowährungen zu schürfen. Die in Go geschriebene Malware verbreitet sich aggressiv, indem sie schwache Redis-Konfigurationen ausnutzt und letztlich den XMRig-Monero-Miner auf kompromittierten Linux-Systemen einsetzt.

Datadog Security Labs entdeckte die Kampagne und beschrieb sie als äußerst schwer zu erkennenden Angriff, bei dem fortschrittliche Verschleierungstechniken zum Einsatz kommen.

So funktioniert der Angriff: Scannen, Ausnutzen und Schürfen

Der Angriff beginnt mit einem speziell entwickelten Scanner, der das Internet nach dem Zufallsprinzip nach Redis-Servern durchsucht, die auf dem Standardport 6379 laufen. Sobald er einen findet, prüft er, ob der Host Linux-basiert ist.

Falls dies bestätigt wird, missbraucht die Malware Redis-Befehle – insbesondere SET, CONFIG und BGSAVE –, um einen bösartigen Cron-Job abzulegen, der die RedisRaider-Malware herunterlädt und ausführt.

Die Hintermänner von RedisRaider haben nicht einfach nur einen weiteren Miner entwickelt. Sie machten ihn schwer erkennbar und analysierbar. Die Payload ist in Go geschrieben und wird mithilfe eines Tools namens Garble stark verschleiert. Dadurch werden wichtige Funktionen im Code verborgen, was die Rückentwicklung erschwert.

Darüber hinaus verwendet RedisRaider Techniken zur Verdeckung forensischer Spuren wie:

  • Kurze Gültigkeitsdauer von Schlüsseln (TTL) zum Löschen von Spuren.
  • Temporäre Dateien werden in die Cron-Verzeichnisse geschrieben, um sich unter die Systemprozesse zu mischen.
  • Schlüssel und Protokolle löschen nach der Ausführung, um die Spuren zu verwischen.

Angriff auf mehreren Wegen: Webbasierter Miner entdeckt

Die Untersuchung von Datadog beschränkte sich nicht auf den Angriff auf Serverebene. Die Forscher stellten außerdem fest, dass dieselbe Infrastruktur für einen webbasierten Monero-Miner genutzt wurde. Das bedeutet, dass die Angreifer sowohl mit gekaperten Linux-Servern als auch mit ahnungslosen Website-Besuchern Einnahmen erzielen.

„Zusätzlich zum serverseitigen Cryptojacking beherbergte die Infrastruktur von RedisRaider auch einen webbasierten Monero-Miner, der eine Strategie zur Einnahmengenerierung auf mehreren Wegen ermöglichte“, die Forscher in ihrem Bericht schrieben.

Advertisement

Auf einem mit der Kampagne verbundenen Server unter der IP-Adresse 58.229.206[.]107 liefen mehrere Dienste, darunter MongoDB, MySQL, Redis und mehrere HTTP-Server. Er stellte sogar eine JavaScript-Datei von einer verdächtigen Domain bereit und vergrößerte damit die Reichweite der Kampagne weiter.

So schützen Sie Ihre Systeme

Experten empfehlen die folgenden Maßnahmen zum Schutz vor RedisRaider:

  • Betreiben Sie Redis im geschützten Modus, der CONFIG-Befehle aus der Ferne deaktiviert.
  • Legen Sie eine starke Authentifizierung fest und beschränken Sie den Zugriff auf Redis-Ports.
  • Überwachen Sie Ihre Systeme kontinuierlich auf ungewöhnliche Aktivitäten, etwa nicht autorisierte Cron-Jobs oder unbekannte Binärdateien in /tmp.

Datadog empfiehlt den Einsatz von Sicherheitstools für den Workload-Schutz, die Aktivitäten in Echtzeit erkennen, etwa das Einschleusen von Cron-Jobs und die Ausführung bekannter Malware-Hashes.

Wie die Datadog-Forscher in ihrem Bericht schlussfolgerten: „RedisRaider markiert einen neuen Maßstab in der Entwicklung von Cryptojacking-Kampagnen gegen Linux-Systeme, da die Kampagne aggressive wurmartige Verbreitung, tiefgreifende Systemkenntnisse und mehrschichtige Techniken zur Umgehung von Abwehrmaßnahmen kombiniert.“

Organisationen sollten ihre Redis-Server überprüfen, ihre Netzwerkausrichtung kontrollieren und alle Fehlkonfigurationen beheben.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.