Linuxサーバを攻撃、ログイン情報を盗み出す「Linux.Sshdkit」(Dr.WEB) | ScanNetSecurity
2026.08.18(火)

Linuxサーバを攻撃、ログイン情報を盗み出す「Linux.Sshdkit」(Dr.WEB)

Dr.WEBは、「Linux.Sshdkit」と名付けられたトロイの木馬が、Linuxサーバ上のパスワードを盗む手段のひとつとして用いられていることが明らかになったと発表した。

脆弱性と脅威 脅威動向
コマンドサーバーアドレスの生成ルーチン
コマンドサーバーアドレスの生成ルーチン 全 1 枚 拡大写真
株式会社Doctor Web Pacific(Dr.WEB)は2月27日、「Linux.Sshdkit」と名付けられたトロイの木馬が、Linuxサーバ上のパスワードを盗む手段のひとつとして用いられていることが明らかになったと発表した。これは同社が、感染するLinux Webサーバ数の増加を受け、独自の調査により判明したもの。このマルウェアはLinuxディストリビューションの32bit版および64bit版で利用可能なライブラリファイル。拡散方法については明らかになっていないが、深刻な脆弱性を悪用して攻撃対象となるサーバ上にインストールされていると考えられる。

インストールされると自身のコードをsshdプロセスに挿入し、このプロセスの認証ルーチンを使用する。セッションが開始され、ユーザがログインとパスワードを入力すると、トロイの木馬によってUDPプロトコル経由でリモートサーバへ送信されるが、特殊なアルゴリズムを使用して1日置きに新しいコマンドサーバアドレスを生成する。このアルゴリズムによってDNS名を2つ生成し、DNS名が同一のIPアドレスを参照している場合は別のIPに変更、盗んだ情報を送信する。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

    アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

  2. 三井物産と不正侵入監視サービス分野で提携(ネクストコム)

    三井物産と不正侵入監視サービス分野で提携(ネクストコム)

  3. 連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

    連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

  4. 兵庫県「さわやか提案箱」の提案者92人の個人情報が閲覧可能に ~ 公文書公開のPDF作成手順に誤り

    兵庫県「さわやか提案箱」の提案者92人の個人情報が閲覧可能に ~ 公文書公開のPDF作成手順に誤り

  5. GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

    GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

ランキングをもっと見る
PageTop