Ein sich schnell weiterentwickelndes Botnetz namens GoBruteforcer nimmt weltweit aggressiv internetseitig erreichbare Linux-Server ins Visier und nutzt schwache sowie wiederverwendete Zugangsdaten, um sich in großem Maßstab Zugriff zu verschaffen.
Die Kampagne, die sich 2025 verschärft hat, zeigt, dass einfache Authentifizierungsfehler weiterhin groß angelegte Kompromittierungen begünstigen.
Diese neue Variante des Botnetzes „… führt einen stark verschleierten IRC-Bot ein, der vollständig in Go neu geschrieben wurde, sowie verbesserte Persistenzmechanismen, Tricks zur Prozessverschleierung und dynamische Server-Zugangsdatenlisten“, sagten die Forscher von Check Point.
Wenn schwache Zugangsdaten auf massive Angriffsflächen treffen
Check Point schätzt, dass derzeit mehr als 50.000 internetseitig erreichbare Server gefährdet sind. Ursache ist die schiere Größe der exponierten Infrastruktur: etwa 5,7 Millionen FTP-Server, 2,23 Millionen MySQL-Server und 560.000 PostgreSQL-Server, die über Standardports erreichbar sind.
Die Wirksamkeit von GoBruteforcer beruht auf seinem Fokus auf die Wiederverwendung von Zugangsdaten und operative Abkürzungen.
Die Brute-Force-Listen des Botnetzes enthalten auffällig häufig Benutzernamen wie appuser und myuser, die Forschern zufolge häufig in von KI generierten Beispielen für Serverkonfigurationen vorgeschlagen werden.
Wenn Administratoren solche Beispiele einsetzen, ohne die Zugangsdaten abzusichern, schaffen sie unbeabsichtigt einheitliche Angriffsflächen in Tausenden Umgebungen.
Die Passwortlisten stammen aus einem relativ kleinen Pool von etwa 375 bis 600 schwachen Passwörtern, ergänzt durch Varianten auf Basis von Benutzernamen wie appuser1234 oder wiederholten Zeichenfolgen.
Check Point stellte fest, dass sich diese Listen mit etwa 2,44 % eines Datensatzes aus 10 Millionen geleakten Passwörtern überschneiden.
Auch wenn dieser Prozentsatz gering erscheint, macht die große Zahl exponierter Dienste diesen Ansatz für Angreifer äußerst lukrativ.
Dieser Trend wird dadurch untermauert, dass Google in seinem Bericht 2024 Cloud Threat Horizons meldete, dass schwache oder fehlende Zugangsdaten für 47,2 % der anfänglichen Zugriffsvektoren in kompromittierten Cloud-Umgebungen verantwortlich waren.
Die Variante von 2025 bringt bemerkenswerte technische Verbesserungen mit sich. Die IRC-Bot-Komponente wurde in Go neu geschrieben und stark verschleiert und ersetzt damit frühere C-basierte Versionen.
Die Schadsoftware verschleiert ihre Präsenz, indem sie ihren Prozess in init umbenennt und Befehlszeilenargumente überschreibt, um sich einfachen Überwachungstools zu entziehen.
Außerdem verwendet sie fest codierte alternative C2-Adressen und domänenbasierte Wiederherstellungspfade, um den Betrieb auch bei einer Störung der Infrastruktur aufrechtzuerhalten.
In mehreren Kampagnen gingen die Angreifer über den bloßen Zugriff hinaus und setzten auf Kryptowährungen ausgerichtete Tools ein.
Auf mindestens einem kompromittierten Server fanden Ermittler eine Datei mit etwa 23.000 TRON-Wallet-Adressen sowie Scannern und Tools zum Abziehen von Token, die auf TRON und die Binance Smart Chain abzielten.
Analysen der Blockchain bestätigten, dass diese finanziell motivierten Angriffe zu erfolgreichen Diebstählen führten.
Operativ verbindet das Botnetz Geschwindigkeit mit Unauffälligkeit. Infizierte Hosts können etwa 20 IP-Adressen pro Sekunde scannen und dabei die Bandbreitennutzung gering halten.
Die Worker-Pools werden je nach Architektur skaliert – auf 64-Bit-Systemen auf bis zu 95 parallele Threads – und die Schadsoftware meidet gezielt private Netzwerke, IP-Adressbereiche großer Cloud-Anbieter und den IP-Adressraum des US-Verteidigungsministeriums, um das Entdeckungsrisiko zu senken.
So lässt sich die Angriffsfläche reduzieren
Brute-Force-Angriffe sind weiterhin erfolgreich – nicht, weil sie besonders ausgefeilt wären, sondern weil sie Umgebungen mit übermäßiger Exponierung und schwachen Schutzvorkehrungen ausnutzen.
Viele Unternehmen betreiben nach wie vor internetseitig erreichbare Dienste, verwenden Zugangsdaten mehrfach und setzen veraltete Konfigurationen ein, die die Angriffskosten drastisch senken.
Um dieses Risiko zu reduzieren, muss der Fokus von reaktiver Erkennung auf proaktive Absicherung verlagert werden.
- Deaktivieren Sie unnötige internetseitig erreichbare Dienste und beschränken Sie erforderliche Dienste hinter VPNs, IP-Zulassungslisten oder Bastion-Hosts, um die exponierte Angriffsfläche zu reduzieren.
- Setzen Sie für alle Dienste und Dienstkonten starke, eindeutige Zugangsdaten durch, aktivieren Sie, sofern unterstützt, die Multi-Faktor-Authentifizierung und ändern Sie Zugangsdaten regelmäßig.
- Ersetzen oder härten Sie veraltete Stacks und unsichere Protokolle durch das Entfernen von Standardkonten, die Deaktivierung von FTP zugunsten sicherer Alternativen und die Absicherung des Fernzugriffs auf Datenbanken.
- Implementieren Sie Maßnahmen gegen den Missbrauch der Authentifizierung, etwa eine Ratenbegrenzung, Kontosperren und schrittweise verlängerte Verzögerungen, um die Kosten von Brute-Force-Versuchen zu erhöhen.
- Achten Sie auf Brute-Force-Muster und Anzeichen einer Kompromittierung, darunter anomales Anmelde-verhalten, langsame Scans, Prozessmaskierung und unerwartete Go-Binärdateien.
- Setzen Sie Netzwerksegmentierung, Zugriff nach dem Prinzip der geringsten Privilegien und die Durchsetzung von Konfigurations-Baselines ein, um den Schadensradius zu begrenzen und unsichere, kopierte oder von KI generierte Deployments zu verhindern.
Brute-Force-Aktivitäten gedeihen in Umgebungen, in denen die Exponierung nicht kontrolliert und Schutzmaßnahmen uneinheitlich angewendet werden.
Gemeinsam verlagern diese Schritte das Kräfteverhältnis weg von den Angreifern und hin zu robusten, verteidigungsfähigen Systemen.
Bei Angriffen schlägt Skalierung technische Raffinesse
GoBruteforcer veranschaulicht eine umfassendere Veränderung der Bedrohungslandschaft: Angreifer priorisieren Skalierung, Automatisierung und operative Zuverlässigkeit gegenüber technischer Raffinesse.
Statt auf neuartige Exploits zu setzen, sind Kampagnen wie diese erfolgreich, weil sie systematisch weitverbreitete Fehlkonfigurationen und schwache Authentifizierung im gesamten Internet ins Visier nehmen.
Da KI-gestützte Tools die Bereitstellung von Infrastrukturen beschleunigen, werden unsichere Standardeinstellungen und kopierte Konfigurationen in Umgebungen schneller und konsistenter reproduziert.
Diese Verbindung senkt die Einstiegshürden für Angreifer und vergrößert zugleich den Schadensradius selbst einfacher Angriffstechniken drastisch.
Da Angreifer zunehmend Skalierung und standardmäßiges Vertrauen ausnutzen, müssen Unternehmen bei der Absicherung moderner Umgebungen den Zugriff von Grund auf neu denken – und Zero-Trust zur Notwendigkeit machen.





