新たなGoベースのマルウェア「RedisRaider」、Redisサーバーを悪用して暗号資産をマイニング

新たなマルウェアRedisRaiderは、設定不備のあるRedisサーバーを標的に、Goベースのコードと高度な回避戦術を駆使して、ひそかにMoneroマイナーを展開する。

May 20, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

セキュリティ専門家は、設定不備のあるRedisサーバーを標的に、暗号資産をひそかにマイニングする新たなマルウェアキャンペーン「RedisRaider」を発見した。Goで記述されたこのマルウェアは、Redisの脆弱な設定を悪用して急速に拡散し、最終的には侵害したLinuxシステム上にXMRig Moneroマイナーを展開する。

Datadog Security Labsがこのキャンペーンを発見し、高度な難読化技術を使って検知を回避する、非常に隠密性の高い活動だと説明している。

仕組み:スキャン、悪用、マイニング

攻撃は、デフォルトポート6379で稼働するRedisサーバーをインターネット上からランダムに探す、独自開発のスキャナーから始まる。サーバーを見つけると、ホストがLinuxベースかどうかを確認する。

確認されると、Redisコマンドを悪用するマルウェアは、具体的にはSET、CONFIG、BGSAVEを指し、悪意あるcronジョブを配置してRedisRaiderマルウェアをダウンロードし、実行する。

RedisRaiderの攻撃者は、単なる別のマイナーを作ったわけではない。検知や分析を困難にする仕掛けを施している。ペイロードはGoで記述され、Garbleというツールを使って徹底的に難読化されている。これによりコード内の主要な機能が隠され、リバースエンジニアリングが困難になる。

さらに、RedisRaiderは次のようなフォレンジック対策技術も使用する。

  • 短いキーの有効期間(TTL)により痕跡を消去する。
  • 一時ファイルはシステムプロセスに紛れ込むよう、cronディレクトリに書き込まれる。
  • 実行後にキーとログを削除して、痕跡を隠す。

多方面からの攻撃:Webベースのマイナーも発見

Datadogの調査は、サーバーレベルの攻撃だけにとどまらなかった。研究者らは、同じインフラがWebベースのMoneroマイナーにも使われていることを発見した。つまり攻撃者は、乗っ取ったLinuxサーバーと、何も知らないWebサイト訪問者の双方から収益を得ていることになる。

「サーバー側のクリプトジャッキングに加え、RedisRaiderのインフラはWebベースのMoneroマイナーもホストしており、多方面から収益を生み出す戦略を可能にしていた」と、研究者らは報告書で記した。

キャンペーンに関連する1台のサーバーは、IPアドレス58.229.206[.]107上でホストされ、MongoDB、MySQL、Redis、複数のHTTPサーバーなど、多数のサービスを稼働させていた。また、不審なドメインからJavaScriptファイルも配信しており、キャンペーンの範囲をさらに広げていた。

システムを保護する方法

専門家は、RedisRaiderから防御するために次の対策を推奨している。

  • リモートCONFIGコマンドを無効にする保護モードでRedisを実行する。
  • 強力な認証を設定し、Redisポートへのアクセスを制限する。
  • 不正なcronジョブや/tmp内の未知のバイナリなど、異常な活動がないかシステムを継続的に監視する。

Datadogは、Workload Protectionのセキュリティツールを使用して、cronジョブのインジェクションや既知のマルウェアハッシュの実行など、リアルタイムの挙動を検知することを推奨している。

Datadogの研究者らは報告書で、「RedisRaiderは、攻撃的なワーム型拡散、システムに関する深い知識、そして多層的な防御回避技術を組み合わせた、Linuxを標的とするクリプトジャッキングキャンペーンの進化における新たなベンチマークだ」と結論付けている。

組織はRedisサーバーを確認し、ネットワークへの露出状況を見直すとともに、設定不備があれば修正することが推奨される。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。