新たなMSSQLバックドア「Maggie」、世界で数百台のサーバーに感染

DCSO CyTecの研究者Johann Aydinbas氏とAxel Wauer氏が、Microsoft SQLサーバーを標的とする新たなバックドアマルウェア「Maggie」について警告している。研究者らによると、Maggieはすでに42カ国で少なくとも285台のサーバーに影響を及ぼしており、特に韓国、インド、ベトナム、中国、台湾に集中している。このマルウェアは幅広い機能を備えており、 […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 7, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

DCSO CyTecの研究者Johann Aydinbas氏とAxel Wauer氏が、新たなバックドアマルウェア「Maggie」と呼ばれるものについて警告している。MaggieはMicrosoft SQLサーバーを標的とする。研究者らによると、Maggieはすでに42カ国で少なくとも285台のサーバーに影響を及ぼしており、特に韓国、インド、ベトナム、中国、台湾に集中している。

このマルウェアは、ファイル権限の変更、コマンドの実行、感染したサーバーへのネットワークブリッジとしての動作など、幅広い機能を備えている。「さらに、このバックドアには他のMSSQLサーバーへのログインを総当たり攻撃する機能があり、管理者ログインの総当たり攻撃に成功した場合には、特別なハードコードされたバックドアユーザーを追加する」と、研究者らは今週初めのブログ記事で述べた。

単一のエクスポート名maggie(そのためDCSOはこのマルウェアをそう命名した)を持つDLLファイルは、ユーザーが指定した引数を取得し、構造化されていないデータを返す拡張ストアドプロシージャ(ESP)だ。「Maggieはこのメッセージパッシングインターフェースを利用し、SQLクエリーだけで制御できる完全に機能するバックドアを実装している」と、研究者らは記した。

このマルウェアを使った攻撃が現実の世界でどのように実行されるのかは明らかになっていないが、Aydinbas氏とWauer氏によると、攻撃者はサーバーにロードするための有効な認証情報を持っていなければならない。

詳しくはトップデータベースセキュリティソリューション

TCPリダイレクト

Maggieの機能には、単純なTCPリダイレクトもある。「Maggieは、送信元IPアドレスがユーザー指定のIPマスクに一致した場合、受信した接続(MSSQLサーバーが待ち受けている任意のポート)を、あらかじめ設定されたIPアドレスとポートへリダイレクトする」と研究者らは記した。「この実装によりポートの再利用が可能となり、承認済みユーザーにはリダイレクトが透過的になる一方、その他の接続元IPは、何の干渉も受けず、Maggieの存在を知らずにサーバーを利用できる」。

Aydinbas氏とWauer氏はまた、Maggieのコマンドリストには、悪用を示唆する4つのコマンドがあると指摘した:Exploit AddUser、Exploit Run、Exploit Clone、およびExploit TS。「4つの悪用コマンドの実装はすべて、Maggieに直接含まれていないDLLに依存しているようだ」と、研究者らは記した。「その代わり、呼び出し元は各関数を呼び出す際に、DLL名と追加パラメーターを指定する。したがって、呼び出し元は悪用コマンドを発行する前に、悪用DLLを手動でアップロードすると考えられる。

それでも研究者らは、Maggieが参照してこの処理を行っている可能性のある悪用DLLを発見できなかった。

こちらもお読みください:データベースセキュリティのベストプラクティス7選

中国が悪用した脆弱性の一覧が明らかに

Microsoftの脆弱性にとって、今週は実に多忙な週となった。Maggie、ProxyNotShellを含むMicrosoftの4つの脆弱性が、中国政府支援のハッカーに最も悪用された19件の脆弱性の一覧に加わった。米国のサイバーセキュリティ機関の一覧には、Log4jなど、よく知られた脆弱性も含まれている。ProxyLogonは、2021年に発生した防衛関連組織へのハッキングで明らかになったことも今週報じられた。

パッチ管理に苦慮している組織にとって、こうした一覧やCISAの既知の悪用された脆弱性は、パッチ適用の取り組みを集中させるうえで非常に有用な情報源となる。

次に読む:2022年版・最適なパッチ管理ソフトウェアとツール

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。