Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
AIによって生成された画像

研究者らがLinuxサーバーを感染させるSSHStalkerボットネットを発見

AIによって生成された画像

Flareの研究者らが、SSHスキャンと古いエクスプロイトを使用して約7,000システムを侵害した新しいLinuxボットネットSSHStalkerを特定。ボットネットはDDoSやクリプトマイニングなどの即時悪意ある活動なしに休眠持続性を維持しつつIRCをコマンド&コントロールに使用。レガシーLinuxカーネルを標的にし、無視されたインフラのリスクを浮き彫りにする。

2026年初頭、Flare研究者らは弱い認証情報付きSSHハニーポットを展開し、2か月間にわたる異常侵入を観測した。脅威インテリジェンスデータベース、ベンダーレポート、マルウェアリポジトリを調査後、未文書化の活動を確認しSSHStalkerと命名。ボットネットは2009年時代IRCボットネット戦術を自動大量侵害技術と組み合わせ、SSHブルートフォース攻撃とスキャンでシステムを感染させる。 SSHStalkerは弱いまたは再利用パスワードを推測してLinuxサーバーに侵入し、多段階ペイロードを展開。攻撃者は「nmap」として偽装したGolangバイナリを落としポート22を新たな標的に探り、GCCをダウンロードしてホスト上でCファイルをコンパイルし、GSやbootbou.tgzなどのアーカイブを解凍してCおよびPerlで書かれたIRCボットやTsunami、Keitenなどの既知マルウェアファミリを含む。ツールキットにはシェル履歴やutmp、wtmp、lastlogなどのログを対象としたクリーナー、ルートキット様アーティファクト、および2009-2010 CVE由来のLinux 2.6.xカーネルエクスプロイトが含まれる。 インストール後、ボットネットはcronジョブで1分ごとにプロセスを再起動し中断時60秒以内に制御を回復する持続性を確立。ステージングサーバー分析で2026年1月に約7,000の新規侵害システムが判明、主にOracle Cloudインフラにリンクしたグローバル地域のクラウドサーバー。 「この作戦をSSHStalkerと命名したのは、その特徴的な挙動による:ボットネットは観測可能な影響操作を実行せずに持続的アクセスを維持した」とFlareレポート。 この「休眠持続性」はステージング、テスト、将来利用のための保持を示唆し、ボットは正当なパブリックネットワークのIRCチャネルに接続して通常トラフィックに溶け込む。 OutlawやMaxlasスタイルボットネットに似るが直接帰属なし、設定やチャネル内のルーマニア語アーティファクトが起源を示唆。作戦はステルスより規模と信頼性を優先し、インターネット公開Linuxサーバーの1-3%に影響、特に古いVPSや組み込みデバイスなどのレガシー環境。 Flareは侵害指標と緩和策を提供、cronエントリ削除、/dev/shmからのキット削除、SSHパスワード認証無効化、予期せぬコンパイルやIRC接続監視を含む。

人々が言っていること

サイバーセキュリティ専門家とX上のメディアがSSHStalkerボットネットに反応、同ボットネットは古いエクスプロイト、SSHブルートフォース、IRC C2で~7,000レガシーLinuxサーバーを感染。議論は未パッチインフラの危険性、古い技術の有効性、即時パッチ適用とSSH強化を強調。感情は主に中立的でアナリスト・ジャーナリストの警告調。

関連記事

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
AIによって生成された画像

Linuxの脆弱性「CopyFail」がroot権限奪取の脅威に、UbuntuはDDoSで通信障害

AIによるレポート AIによって生成された画像

「CopyFail」と呼ばれるLinuxの深刻な脆弱性(CVE-2026-31431)が判明し、2017年以降のカーネルを搭載したシステムで攻撃者がroot権限を取得できる可能性がある。エクスプロイトコードが公開されたことで、データセンターや個人用デバイスへのリスクが高まっている。また、UbuntuのインフラがDDoS攻撃により1日以上オフライン状態となっており、セキュリティ情報の伝達に支障をきたしている。

開発者向けプラットフォームのSocketは、暗号資産およびAIの開発者を標的とした「TrapDoor」と呼ばれるマルウェアを特定した。

AIによるレポート

研究者らは、Fortinet製ファイアウォールの広範囲にわたる侵害を突き止めました。これにより、194カ国にまたがる約7万4000台のデバイスのプレーンテキスト形式の認証情報が流出しました。この侵害は、Oracle、Chevron、Lenovo、FedEx、Fortinet自体に加え、NATOの防衛関連請負業者を含む組織に影響を及ぼしています。

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否