Neue Go-basierte Malware „RedisRaider“ nutzt Redis-Server zum Schürfen von Kryptowährungen

Die neue RedisRaider-Malware zielt auf falsch konfigurierte Redis-Server ab, um unauffällige Monero-Miner einzusetzen – mit Go-basiertem Code und fortschrittlichen Techniken zur Umgehung von Erkennung.

May 20, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsexperten haben eine neue Malware-Kampagne namens RedisRaider aufgedeckt, die auf falsch konfigurierte Redis-Server abzielt, um heimlich Kryptowährungen zu schürfen. Die in Go geschriebene Malware verbreitet sich aggressiv, indem sie schwache Redis-Konfigurationen ausnutzt und letztlich den XMRig-Monero-Miner auf kompromittierten Linux-Systemen einsetzt.

Datadog Security Labs entdeckte die Kampagne und beschrieb sie als äußerst schwer zu erkennenden Angriff, bei dem fortschrittliche Verschleierungstechniken zum Einsatz kommen.

So funktioniert der Angriff: Scannen, Ausnutzen und Schürfen

Der Angriff beginnt mit einem speziell entwickelten Scanner, der das Internet nach dem Zufallsprinzip nach Redis-Servern durchsucht, die auf dem Standardport 6379 laufen. Sobald er einen findet, prüft er, ob der Host Linux-basiert ist.

Falls dies bestätigt wird, missbraucht die Malware Redis-Befehle – insbesondere SET, CONFIG und BGSAVE –, um einen bösartigen Cron-Job abzulegen, der die RedisRaider-Malware herunterlädt und ausführt.

Die Hintermänner von RedisRaider haben nicht einfach nur einen weiteren Miner entwickelt. Sie machten ihn schwer erkennbar und analysierbar. Die Payload ist in Go geschrieben und wird mithilfe eines Tools namens Garble stark verschleiert. Dadurch werden wichtige Funktionen im Code verborgen, was die Rückentwicklung erschwert.

Darüber hinaus verwendet RedisRaider Techniken zur Verdeckung forensischer Spuren wie:

  • Kurze Gültigkeitsdauer von Schlüsseln (TTL) zum Löschen von Spuren.
  • Temporäre Dateien werden in die Cron-Verzeichnisse geschrieben, um sich unter die Systemprozesse zu mischen.
  • Schlüssel und Protokolle löschen nach der Ausführung, um die Spuren zu verwischen.

Angriff auf mehreren Wegen: Webbasierter Miner entdeckt

Die Untersuchung von Datadog beschränkte sich nicht auf den Angriff auf Serverebene. Die Forscher stellten außerdem fest, dass dieselbe Infrastruktur für einen webbasierten Monero-Miner genutzt wurde. Das bedeutet, dass die Angreifer sowohl mit gekaperten Linux-Servern als auch mit ahnungslosen Website-Besuchern Einnahmen erzielen.

„Zusätzlich zum serverseitigen Cryptojacking beherbergte die Infrastruktur von RedisRaider auch einen webbasierten Monero-Miner, der eine Strategie zur Einnahmengenerierung auf mehreren Wegen ermöglichte“, die Forscher in ihrem Bericht schrieben.

Advertisement

Auf einem mit der Kampagne verbundenen Server unter der IP-Adresse 58.229.206[.]107 liefen mehrere Dienste, darunter MongoDB, MySQL, Redis und mehrere HTTP-Server. Er stellte sogar eine JavaScript-Datei von einer verdächtigen Domain bereit und vergrößerte damit die Reichweite der Kampagne weiter.

So schützen Sie Ihre Systeme

Experten empfehlen die folgenden Maßnahmen zum Schutz vor RedisRaider:

  • Betreiben Sie Redis im geschützten Modus, der CONFIG-Befehle aus der Ferne deaktiviert.
  • Legen Sie eine starke Authentifizierung fest und beschränken Sie den Zugriff auf Redis-Ports.
  • Überwachen Sie Ihre Systeme kontinuierlich auf ungewöhnliche Aktivitäten, etwa nicht autorisierte Cron-Jobs oder unbekannte Binärdateien in /tmp.

Datadog empfiehlt den Einsatz von Sicherheitstools für den Workload-Schutz, die Aktivitäten in Echtzeit erkennen, etwa das Einschleusen von Cron-Jobs und die Ausführung bekannter Malware-Hashes.

Wie die Datadog-Forscher in ihrem Bericht schlussfolgerten: „RedisRaider markiert einen neuen Maßstab in der Entwicklung von Cryptojacking-Kampagnen gegen Linux-Systeme, da die Kampagne aggressive wurmartige Verbreitung, tiefgreifende Systemkenntnisse und mehrschichtige Techniken zur Umgehung von Abwehrmaßnahmen kombiniert.“

Organisationen sollten ihre Redis-Server überprüfen, ihre Netzwerkausrichtung kontrollieren und alle Fehlkonfigurationen beheben.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.