🔥 この記事の詳細
2026-08-13 更新
C
月内に

TencShellおよびGshellというマルウェアを用いた攻撃キャンペーン

脆弱性🌐 英語ソース
📅 2026-08-13📰 thaicert
📌 一言でいうと
TencShellおよびGshellというマルウェアを用いた攻撃キャンペーンが確認されました。攻撃者はC2サーバーを通じてシステムを制御し、データベースの窃取やWebシェルによる永続的な潜伏を試みます。特に産業分野の製造業などが、サードパーティのアクセス経路を通じて標的となっていることが報告されています。
🔍該当判定
  • 外部から社内システムへアクセスするための「サードパーティ製リモートアクセスツール」を導入している
  • Go言語で開発された管理ツールや、オープンソースのRshellを社内サーバーで利用している
  • 社外のベンダーや保守会社に、サーバー管理画面への直接アクセス権限を付与している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 管理システムへのアクセス権限を最小限に制限し、不要なサードパーティアクセスを遮断すること。 2. Webシェルの設置や不審なプロセスの実行がないか、システムログおよびファイル整合性を監視すること。 3. 多要素認証 (MFA) を導入し、認証情報の窃取による不正アクセスを防止すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】TencShell および Gshell マルウェアによる攻撃キャンペーンへの対応について

お疲れさまです。TencShell および Gshell に関する情報共有です。

■ 概要
Go言語で開発されたTencShell(Rshellベース)およびGshellを用いた攻撃が観測されています。攻撃者はC2サーバーを介してシステムを制御し、データベース窃取やWebシェルの設置による永続化を図ります。特にサードパーティのアクセス権限を悪用して侵入する傾向があります。

■ 影響範囲
- 管理システム(特に産業分野の製造業等で観測)
- サードパーティによるリモートアクセスが許可されている環境

■ 対応手順
1. サードパーティおよび外部ベンダーのアクセス権限を再点検し、不要な権限を削除または制限してください。
2. Webサーバー上の不審なファイル(Webシェル)の有無を確認してください。
3. C2通信と思われる不審なアウトバウンド通信がないか、ネットワークログを監視してください。

■ 参考情報
- ThaiCERT 通知

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Alert] TencShell and Gshell Malware Campaign

Dear IT/Security Team,

We are sharing information regarding a campaign involving TencShell and Gshell malware.

■ Overview
Attackers are utilizing TencShell (based on Rshell, written in Go) and Gshell to gain unauthorized system control. The campaign involves establishing C2 infrastructure to steal databases and deploying Web Shells for persistence. There is a noted trend of exploiting third-party access to breach industrial targets.

■ Scope
- Management systems (observed primarily in industrial manufacturing)
- Environments with third-party remote access enabled

■ Action Plan
1. Review and restrict third-party/vendor access permissions to the minimum required.
2. Scan web servers for unauthorized files (Web Shells).
3. Monitor network logs for suspicious outbound traffic to potential C2 servers.

■ Reference
- ThaiCERT Advisory

Priority: High
Deadline: Immediate review