GoBruteforcerとして知られる急速に進化するボットネットが、世界中のインターネットに公開されたLinuxサーバーを積極的に標的にし、脆弱で使い回された認証情報を悪用して大規模にアクセスを獲得している。
2025年に入って激化したこのキャンペーンは、単純な認証の不備が依然として大規模な侵害を引き起こしていることを浮き彫りにしている。
このボットネットの新たな亜種は、「…完全にGoで書き直された高度に難読化されたIRCボット、強化された永続化メカニズム、プロセスを隠蔽する技術、サーバーの動的な認証情報リストを導入している」とCheck Pointの研究者は述べた。
脆弱な認証情報と大規模な露出が結び付くと、
Check Pointは、インターネットに公開された5万台を超えるサーバーが現在リスクにさらされていると推定している。背景には、露出したインフラの規模がある。デフォルトポートでアクセス可能なFTPサーバーは約570万台、MySQLサーバーは223万台、PostgreSQLサーバーは56万台に上る。
GoBruteforcerの有効性は、認証情報の使い回しと運用上の近道に焦点を当てていることにある。
このボットネットのブルートフォース用リストには、appuserやmyuserといったユーザー名が目立つ。研究者によると、これらはAIが生成したサーバー構成例でよく提案される名前だという。
管理者が認証情報を強化せずにこうした例を導入すると、意図せず数千の環境に均一な攻撃対象領域を生み出すことになる。
パスワードリストは、約375~600個の脆弱なパスワードという比較的小規模なプールを基に、appuser1234のようにユーザー名を基にしたバリエーションや、同じ文字列の繰り返しを加えたものだ。
Check Pointは、これらのリストが1000万件のパスワード漏えいデータセットの約2.44%と重複していることを確認した。
この割合は低く見えるものの、露出したサービスの数が膨大なため、脅威アクターにとってこの手法は極めて高い収益性を持つ。
この傾向を裏付けるように、Googleは2024 Cloud Threat Horizonsレポートで、侵害されたクラウド環境における初期アクセス経路の47.2%を、脆弱または欠落した認証情報が占めていたと報告した。
2025年の亜種では、注目すべき技術的強化が施されている。IRCボットのコンポーネントはGoで書き直され、高度に難読化されており、従来のCベースのバージョンに置き換わっている。
このマルウェアは、プロセス名をinitに変更し、コマンドライン引数を上書きすることで存在を隠し、基本的な監視ツールによる検知を回避する。
また、ハードコードされたフォールバック用C2アドレスとドメインベースの復旧経路も使用し、インフラが妨害された場合でも動作を継続できるようにしている。
複数のキャンペーンで、攻撃者は単純なアクセスにとどまらず、暗号資産に特化したツールを展開した。
少なくとも1台の侵害サーバーでは、調査担当者が約2万3000件のTRONウォレットアドレスを含むファイルを回収したほか、TRONとBinance Smart Chainを標的とするスキャナーやトークン回収ユーティリティも確認した。
オンチェーン分析により、金銭目的のこれらの攻撃が実際の窃取につながったことが確認された。
運用面では、このボットネットは速度と隠密性のバランスを取っている。感染したホストは帯域幅の使用量を抑えながら、毎秒約20個のIPアドレスをスキャンできる。
ワーカープールはアーキテクチャに応じて拡張され、64ビットシステムでは最大95スレッドを同時実行する。また、マルウェアは検知リスクを抑えるため、プライベートネットワーク、大手クラウドプロバイダーのアドレス範囲、米国国防総省のIP空間を意図的に回避する。
攻撃対象領域を縮小する方法:
ブルートフォース攻撃が成功し続けるのは、高度な攻撃だからではなく、露出が過度で防御策が不十分な環境を悪用するためだ。
多くの組織は依然として、インターネットに公開されたサービス、使い回された認証情報、攻撃コストを大幅に引き下げるレガシー構成を運用している。
このリスクを低減するには、事後対応型の検知から、事前対応型の堅牢化へと転換する必要がある。
- 不要なインターネット公開サービスを無効化するとともに、必要なサービスはVPN、IP許可リスト、または踏み台ホストの背後に制限し、露出した攻撃対象領域を縮小する。
- すべてのサービスとサービスアカウントに強力で固有の認証情報を適用する。対応している場合は多要素認証を有効にし、認証情報を定期的に更新する。
- レガシースタックと安全性の低いプロトコルを置き換える、または強化する。デフォルトアカウントを削除し、FTPを無効にして安全な代替手段に移行し、データベースへのリモートアクセスを厳格に制限する。
- レート制限などの認証悪用対策を実装するほか、アカウントロックアウトや段階的な遅延を導入して、ブルートフォース試行のコストを引き上げる。
- 監視し、ブルートフォースのパターンや侵害後の兆候(異常なログイン挙動、低速で長時間にわたるスキャン、プロセスの偽装、予期しないGoバイナリなど)を検知する。
- ネットワークセグメンテーション、最小権限アクセス、構成ベースラインの適用を実施し、影響範囲を限定するとともに、安全性の低い、コピーされた、またはAIが生成したデプロイメントを防止する。
露出が野放しで、対策の適用にもばらつきがある環境では、ブルートフォース活動が勢いを増す。
これらの対策を組み合わせることで、攻撃者から回復力があり防御可能なシステムへと、優位性を移すことができる。
攻撃では高度さより規模が勝る:
GoBruteforcerは、脅威の状況におけるより大きな変化を示している。攻撃者は技術的な高度さよりも、規模、⾃動化、運用上の信頼性を優先している。
新たなエクスプロイトに頼るのではなく、このようなキャンペーンは、広く存在する設定ミスと脆弱な認証をインターネット規模で体系的に標的にすることで成功している。
AIを活用したツールによってインフラのデプロイが加速する中、安全性の低いデフォルト設定やコピーされた構成が、環境間でより速く、より一貫して再現されている。
この収束により、攻撃者の参入障壁が下がる一方、単純な攻撃手法であっても影響範囲は大幅に拡大している。
攻撃者が規模とデフォルトの信頼をますます悪用する中、現代の環境を防御するには、アクセスを根本から見直し、ゼロトラストを必須とする。

