50.000 Server durch GoBruteforcer und zunehmende Brute-Force-Angriffe gefährdet

GoBruteforcer nutzt schwache Zugangsdaten, um Tausende exponierter Linux-Server zu kompromittieren.

Verfasst von
Ken Underhill
Ken Underhill
Jan 8, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein sich schnell weiterentwickelndes Botnetz namens GoBruteforcer nimmt weltweit aggressiv internetseitig erreichbare Linux-Server ins Visier und nutzt schwache sowie wiederverwendete Zugangsdaten, um sich in großem Maßstab Zugriff zu verschaffen. 

Die Kampagne, die sich 2025 verschärft hat, zeigt, dass einfache Authentifizierungsfehler weiterhin groß angelegte Kompromittierungen begünstigen. 

Diese neue Variante des Botnetzes „… führt einen stark verschleierten IRC-Bot ein, der vollständig in Go neu geschrieben wurde, sowie verbesserte Persistenzmechanismen, Tricks zur Prozessverschleierung und dynamische Server-Zugangsdatenlisten“, sagten die Forscher von Check Point.

Wenn schwache Zugangsdaten auf massive Angriffsflächen treffen

Check Point schätzt, dass derzeit mehr als 50.000 internetseitig erreichbare Server gefährdet sind. Ursache ist die schiere Größe der exponierten Infrastruktur: etwa 5,7 Millionen FTP-Server, 2,23 Millionen MySQL-Server und 560.000 PostgreSQL-Server, die über Standardports erreichbar sind. 

Die Wirksamkeit von GoBruteforcer beruht auf seinem Fokus auf die Wiederverwendung von Zugangsdaten und operative Abkürzungen. 

Die Brute-Force-Listen des Botnetzes enthalten auffällig häufig Benutzernamen wie appuser und myuser, die Forschern zufolge häufig in von KI generierten Beispielen für Serverkonfigurationen vorgeschlagen werden. 

Wenn Administratoren solche Beispiele einsetzen, ohne die Zugangsdaten abzusichern, schaffen sie unbeabsichtigt einheitliche Angriffsflächen in Tausenden Umgebungen.

Die Passwortlisten stammen aus einem relativ kleinen Pool von etwa 375 bis 600 schwachen Passwörtern, ergänzt durch Varianten auf Basis von Benutzernamen wie appuser1234 oder wiederholten Zeichenfolgen. 

Check Point stellte fest, dass sich diese Listen mit etwa 2,44 % eines Datensatzes aus 10 Millionen geleakten Passwörtern überschneiden. 

Auch wenn dieser Prozentsatz gering erscheint, macht die große Zahl exponierter Dienste diesen Ansatz für Angreifer äußerst lukrativ. 

Dieser Trend wird dadurch untermauert, dass Google in seinem Bericht 2024 Cloud Threat Horizons meldete, dass schwache oder fehlende Zugangsdaten für 47,2 % der anfänglichen Zugriffsvektoren in kompromittierten Cloud-Umgebungen verantwortlich waren.

Advertisement

Die Variante von 2025 bringt bemerkenswerte technische Verbesserungen mit sich. Die IRC-Bot-Komponente wurde in Go neu geschrieben und stark verschleiert und ersetzt damit frühere C-basierte Versionen. 

Die Schadsoftware verschleiert ihre Präsenz, indem sie ihren Prozess in init umbenennt und Befehlszeilenargumente überschreibt, um sich einfachen Überwachungstools zu entziehen. 

Außerdem verwendet sie fest codierte alternative C2-Adressen und domänenbasierte Wiederherstellungspfade, um den Betrieb auch bei einer Störung der Infrastruktur aufrechtzuerhalten.

In mehreren Kampagnen gingen die Angreifer über den bloßen Zugriff hinaus und setzten auf Kryptowährungen ausgerichtete Tools ein. 

Auf mindestens einem kompromittierten Server fanden Ermittler eine Datei mit etwa 23.000 TRON-Wallet-Adressen sowie Scannern und Tools zum Abziehen von Token, die auf TRON und die Binance Smart Chain abzielten. 

Analysen der Blockchain bestätigten, dass diese finanziell motivierten Angriffe zu erfolgreichen Diebstählen führten.

Operativ verbindet das Botnetz Geschwindigkeit mit Unauffälligkeit. Infizierte Hosts können etwa 20 IP-Adressen pro Sekunde scannen und dabei die Bandbreitennutzung gering halten. 

Die Worker-Pools werden je nach Architektur skaliert – auf 64-Bit-Systemen auf bis zu 95 parallele Threads – und die Schadsoftware meidet gezielt private Netzwerke, IP-Adressbereiche großer Cloud-Anbieter und den IP-Adressraum des US-Verteidigungsministeriums, um das Entdeckungsrisiko zu senken.

So lässt sich die Angriffsfläche reduzieren

Brute-Force-Angriffe sind weiterhin erfolgreich – nicht, weil sie besonders ausgefeilt wären, sondern weil sie Umgebungen mit übermäßiger Exponierung und schwachen Schutzvorkehrungen ausnutzen. 

Viele Unternehmen betreiben nach wie vor internetseitig erreichbare Dienste, verwenden Zugangsdaten mehrfach und setzen veraltete Konfigurationen ein, die die Angriffskosten drastisch senken. 

Um dieses Risiko zu reduzieren, muss der Fokus von reaktiver Erkennung auf proaktive Absicherung verlagert werden.

  • Deaktivieren Sie unnötige internetseitig erreichbare Dienste und beschränken Sie erforderliche Dienste hinter VPNs, IP-Zulassungslisten oder Bastion-Hosts, um die exponierte Angriffsfläche zu reduzieren.
  • Setzen Sie für alle Dienste und Dienstkonten starke, eindeutige Zugangsdaten durch, aktivieren Sie, sofern unterstützt, die Multi-Faktor-Authentifizierung und ändern Sie Zugangsdaten regelmäßig.
  • Ersetzen oder härten Sie veraltete Stacks und unsichere Protokolle durch das Entfernen von Standardkonten, die Deaktivierung von FTP zugunsten sicherer Alternativen und die Absicherung des Fernzugriffs auf Datenbanken.
  • Implementieren Sie Maßnahmen gegen den Missbrauch der Authentifizierung, etwa eine Ratenbegrenzung, Kontosperren und schrittweise verlängerte Verzögerungen, um die Kosten von Brute-Force-Versuchen zu erhöhen.
  • Achten Sie auf Brute-Force-Muster und Anzeichen einer Kompromittierung, darunter anomales Anmelde-verhalten, langsame Scans, Prozessmaskierung und unerwartete Go-Binärdateien.
  • Setzen Sie Netzwerksegmentierung, Zugriff nach dem Prinzip der geringsten Privilegien und die Durchsetzung von Konfigurations-Baselines ein, um den Schadensradius zu begrenzen und unsichere, kopierte oder von KI generierte Deployments zu verhindern.
Advertisement

Brute-Force-Aktivitäten gedeihen in Umgebungen, in denen die Exponierung nicht kontrolliert und Schutzmaßnahmen uneinheitlich angewendet werden.

Gemeinsam verlagern diese Schritte das Kräfteverhältnis weg von den Angreifern und hin zu robusten, verteidigungsfähigen Systemen.

Bei Angriffen schlägt Skalierung technische Raffinesse

GoBruteforcer veranschaulicht eine umfassendere Veränderung der Bedrohungslandschaft: Angreifer priorisieren Skalierung, Automatisierung und operative Zuverlässigkeit gegenüber technischer Raffinesse. 

Statt auf neuartige Exploits zu setzen, sind Kampagnen wie diese erfolgreich, weil sie systematisch weitverbreitete Fehlkonfigurationen und schwache Authentifizierung im gesamten Internet ins Visier nehmen. 

Da KI-gestützte Tools die Bereitstellung von Infrastrukturen beschleunigen, werden unsichere Standardeinstellungen und kopierte Konfigurationen in Umgebungen schneller und konsistenter reproduziert. 

Diese Verbindung senkt die Einstiegshürden für Angreifer und vergrößert zugleich den Schadensradius selbst einfacher Angriffstechniken drastisch.

Da Angreifer zunehmend Skalierung und standardmäßiges Vertrauen ausnutzen, müssen Unternehmen bei der Absicherung moderner Umgebungen den Zugriff von Grund auf neu denken – und Zero-Trust zur Notwendigkeit machen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.