80/TCPへのMiraiボットの特徴を持つアクセスの増加を確認(警察庁) | ScanNetSecurity
2021.10.18(月)

80/TCPへのMiraiボットの特徴を持つアクセスの増加を確認(警察庁)

警察庁は、「宛先ポート80/TCPに対するMiraiボットの特徴を有するアクセスの増加について」と題する注意喚起を「@police」において公開した。

脆弱性と脅威 脅威動向
宛先ポート80/TCP に対するMirai ボットの特徴を有するアクセス件数の国別推移(H30.6.6~6.12)
宛先ポート80/TCP に対するMirai ボットの特徴を有するアクセス件数の国別推移(H30.6.6~6.12) 全 2 枚 拡大写真
警察庁は6月13日、「宛先ポート80/TCPに対するMiraiボットの特徴を有するアクセスの増加について」と題する注意喚起を「@police」において公開した。同庁のインターネット定点観測システムにおいて確認したという。アクセスの増加は6月10日以降に観測され、観測したアクセスは宛先IPアドレスとTCPシーケンス番号の初期値が一致するMiraiボットの特徴を有していた。

また、HTTP GETリクエストを送信していることから、Webサーバの稼働確認やサーバソフトウェアの種別判定を行っているものと見られる。さらに、当該アクセスの発信元について調査したところ、その多くでネットワークビデオレコーダ等のさまざまなIoT機器に搭載されているWebサーバソフトウェア「XiongMai uc-httpd(uc-httpd)」が稼働していることを確認したという。

uc-httpd については、2017年5月にディレクトリトラバーサルの脆弱性(CVE-2017-7577およびJVNDB-2017-002986)、6月8日にもバッファオーバーフローの脆弱性が公開されており、今回の観測は、これらの脆弱性に関連する、IoT機器に感染したMiraiボットの亜種による探索活動と考えらるとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/
PageTop

特集

アクセスランキング

  1. 日立グループが2021年12月にPPAP廃止、12/13以降送受信不可

    日立グループが2021年12月にPPAP廃止、12/13以降送受信不可

  2. モンハンよりも面白い? 攻撃者目線を学ぶ「イエラエアカデミー」

    モンハンよりも面白い? 攻撃者目線を学ぶ「イエラエアカデミー」PR

  3. NFT マーケットプレイス「nanakusa」に不正アクセス、一部NFTが外部流出

    NFT マーケットプレイス「nanakusa」に不正アクセス、一部NFTが外部流出

  4. オリンパス、EMEA地域に続き今度は米州で不正アクセス被害

    オリンパス、EMEA地域に続き今度は米州で不正アクセス被害

  5. NISC「ランサムウェア特設ページ STOP! RANSOMWARE」を開設、関係機関での取組と紹介

    NISC「ランサムウェア特設ページ STOP! RANSOMWARE」を開設、関係機関での取組と紹介

  6. マイクロソフトが10月のセキュリティ情報公開、悪用の事実確認済の「Windows(Win32k)の脆弱性」含む

    マイクロソフトが10月のセキュリティ情報公開、悪用の事実確認済の「Windows(Win32k)の脆弱性」含む

  7. ちばシティポイント業務委託先の管理サーバに不正アクセス、利用者の情報が流出の可能性

    ちばシティポイント業務委託先の管理サーバに不正アクセス、利用者の情報が流出の可能性

  8. PureSecureが不適切なパスワード保存テクニックを露呈

    PureSecureが不適切なパスワード保存テクニックを露呈

  9. ラック連結業績予想修正し特別損失計上、日本貿易保険元顧問の不適切行為に関与せずも協議長期化のため

    ラック連結業績予想修正し特別損失計上、日本貿易保険元顧問の不適切行為に関与せずも協議長期化のため

  10. 非対面時代にハイブリッド開催を行う意味 ~ サイバーセキュリティ会議「CODE BLUE 2021」来週開催 会場参加チケット本日迄

    非対面時代にハイブリッド開催を行う意味 ~ サイバーセキュリティ会議「CODE BLUE 2021」来週開催 会場参加チケット本日迄

ランキングをもっと見る