セキュリティ専門家は、設定不備のあるRedisサーバーを標的に、暗号資産をひそかにマイニングする新たなマルウェアキャンペーン「RedisRaider」を発見した。Goで記述されたこのマルウェアは、Redisの脆弱な設定を悪用して急速に拡散し、最終的には侵害したLinuxシステム上にXMRig Moneroマイナーを展開する。
Datadog Security Labsがこのキャンペーンを発見し、高度な難読化技術を使って検知を回避する、非常に隠密性の高い活動だと説明している。
仕組み:スキャン、悪用、マイニング
攻撃は、デフォルトポート6379で稼働するRedisサーバーをインターネット上からランダムに探す、独自開発のスキャナーから始まる。サーバーを見つけると、ホストがLinuxベースかどうかを確認する。
確認されると、Redisコマンドを悪用するマルウェアは、具体的にはSET、CONFIG、BGSAVEを指し、悪意あるcronジョブを配置してRedisRaiderマルウェアをダウンロードし、実行する。
RedisRaiderの攻撃者は、単なる別のマイナーを作ったわけではない。検知や分析を困難にする仕掛けを施している。ペイロードはGoで記述され、Garbleというツールを使って徹底的に難読化されている。これによりコード内の主要な機能が隠され、リバースエンジニアリングが困難になる。
さらに、RedisRaiderは次のようなフォレンジック対策技術も使用する。
- 短いキーの有効期間(TTL)により痕跡を消去する。
- 一時ファイルはシステムプロセスに紛れ込むよう、cronディレクトリに書き込まれる。
- 実行後にキーとログを削除して、痕跡を隠す。
多方面からの攻撃:Webベースのマイナーも発見
Datadogの調査は、サーバーレベルの攻撃だけにとどまらなかった。研究者らは、同じインフラがWebベースのMoneroマイナーにも使われていることを発見した。つまり攻撃者は、乗っ取ったLinuxサーバーと、何も知らないWebサイト訪問者の双方から収益を得ていることになる。
「サーバー側のクリプトジャッキングに加え、RedisRaiderのインフラはWebベースのMoneroマイナーもホストしており、多方面から収益を生み出す戦略を可能にしていた」と、研究者らは報告書で記した。
キャンペーンに関連する1台のサーバーは、IPアドレス58.229.206[.]107上でホストされ、MongoDB、MySQL、Redis、複数のHTTPサーバーなど、多数のサービスを稼働させていた。また、不審なドメインからJavaScriptファイルも配信しており、キャンペーンの範囲をさらに広げていた。
システムを保護する方法
専門家は、RedisRaiderから防御するために次の対策を推奨している。
- リモートCONFIGコマンドを無効にする保護モードでRedisを実行する。
- 強力な認証を設定し、Redisポートへのアクセスを制限する。
- 不正なcronジョブや/tmp内の未知のバイナリなど、異常な活動がないかシステムを継続的に監視する。
Datadogは、Workload Protectionのセキュリティツールを使用して、cronジョブのインジェクションや既知のマルウェアハッシュの実行など、リアルタイムの挙動を検知することを推奨している。
Datadogの研究者らは報告書で、「RedisRaiderは、攻撃的なワーム型拡散、システムに関する深い知識、そして多層的な防御回避技術を組み合わせた、Linuxを標的とするクリプトジャッキングキャンペーンの進化における新たなベンチマークだ」と結論付けている。
組織はRedisサーバーを確認し、ネットワークへの露出状況を見直すとともに、設定不備があれば修正することが推奨される。





