Кібербезпека

Ботнет Tengu перезавантажує скомпрометовані Linux-пристрої, щоб уникнути видалення

V

Voydevich.com

3 хв читання

Промисловий Linux-пристрій у серверній стійці з підсвічуванням, що символізує роботу апаратного сторожового таймера.

Новий ботнет під назвою Tengu, похідний від Mirai, був виявлений дослідниками Nozomi Networks Labs. Цей ботнет вирізняється своїми механізмами самозахисту та стійкості, зокрема здатністю використовувати апаратний сторожовий таймер для перезавантаження скомпрометованих Linux-пристроїв.

Унікальні механізми самозахисту та стійкості

Ключовою особливістю Tengu є його здатність використовувати апаратний сторожовий таймер пристрою. Якщо основний процес ботнету буде зупинено, фоновий процес, що маскується під [kworker/0:0], припиняє надсилати сигнали підтримки життєдіяльності сторожовому таймеру. Це призводить до перезавантаження пристрою, надаючи іншим механізмам стійкості Tengu можливість перезапустити його.

Крім того, Tengu має кілька інших механізмів стійкості:

  • Guardian-процес: Ботнет створює відокремлений процес-guardian, який перевіряє основний процес шкідливого програмного забезпечення кожні 60 секунд і перезапускає його, якщо він зупиняється.
  • Системні сервіси та скрипти: Tengu може створювати фальшиві сервіси systemd, додавати init- та RC-скрипти, а також змінювати файли автозапуску оболонки.
  • Незмінний бінарний файл: Ботнет може позначати свій встановлений бінарний файл як незмінний.
  • Перезапис утиліт: Tengu містить жорстко закодований список утиліт для перезавантаження та вимкнення. Він перезаписує їхні заголовки ELF рядком "ELFOOD", що може перешкоджати нормальним командам, які захисники можуть використовувати для перезапуску або безпечного вимкнення скомпрометованого пристрою.

Можливості та поширення

Tengu підтримує 25 методів розподілених атак типу "відмова в обслуговуванні" (DDoS). Він також може запускати SOCKS5 проксі, виконувати команди оболонки та збирати системні та мережеві дані. Шкідливе програмне забезпечення здатне самооновлюватися та отримувати додаткові корисні навантаження у форматі ELF (Executable and Linkable Format) або APK (Android Package).

Спостережені зразки Tengu були архітектурно-специфічними для i386, amd64, MIPS, ARM, PowerPC та m68k. Nozomi Networks Labs спостерігала, як дропер досягав їхніх honeypots через підбір облікових даних Telnet.

Звіт не ідентифікує конкретного постачальника або модель пристрою, оператора, кількість заражень або реальних жертв DDoS-атак. Він показує, що Tengu може робити, а не наскільки він поширився.

Комунікація та інфраструктура

Аналізований зразок Tengu був налаштований для зв'язку з командно-контрольним (C2) сервером за адресою 64[.]89.163.8 через TCP-порт 9931. Реєстрація, трафік "серцебиття" та виведення команд надсилаються відкритим текстом, тоді як команди сервера та оновлення використовують власну схему автентифікованого шифрування, подібну до ChaCha20/Poly1305.

Ботнет також може отримувати ідентифікатор вмісту, наданий C2, з шлюзу InterPlanetary File System (IPFS) на тому ж сервері, перевіряти результат як ELF або APK та виконувати або встановлювати його. Nozomi припустила, що шлях APK, ймовірно, націлений на погано захищені Android TV-приставки або подібні пристрої, але не задокументувала підтверджених жертв серед Android-пристроїв.

URLhaus незалежно зафіксував 17 шкідливих URL-адрес за адресою 64[.]89.163.8, починаючи з 17 червня 2026 року. Ці записи включали shell-скрипт, кілька ELF-файлів, позначених як Mirai, та APK. Однак, URLhaus не ідентифікує ці файли як Tengu, і жоден з хешів SHA-256 не збігався з хешем зразка, опублікованого Nozomi.

Рекомендації для захисту

Nozomi Networks Labs рекомендує захисникам розпочати з усунення доступу до Telnet та інших непотрібних адміністративних сервісів з інтернету, а також замінити стандартні облікові дані. Також рекомендується оновлювати прошивку, сегментувати мережі Інтернету речей (IoT) та перевіряти сервіси systemd, init-скрипти, файли автозапуску оболонки та шляхи, пов'язані з cron, перш ніж повертати підозрілий пристрій в експлуатацію.

Що це означає для розробників

Розробникам та системним адміністраторам слід посилити безпеку Linux-пристроїв, усунувши доступ до Telnet та інших адміністративних сервісів з інтернету, замінивши стандартні облікові дані. Важливо перевіряти системні сервіси, скрипти і файли автозапуску на наявність змін, які може внести Tengu для забезпечення стійкості, а також оновлювати прошивку та сегментувати IoT-мережі.

Ключові факти

  • Tengu — це новий ботнет, похідний від Mirai.

  • Він використовує апаратний сторожовий таймер для перезавантаження скомпрометованих Linux-пристроїв, якщо його основний процес буде зупинено.

  • Tengu підтримує 25 методів DDoS-атак, може запускати SOCKS5 проксі, виконувати команди оболонки та збирати дані.

  • Ботнет має кілька механізмів стійкості, включаючи "guardian"-процес, створення фальшивих системних сервісів та позначення бінарного файлу як незмінного.

  • Він може перезаписувати заголовки ELF утиліт перезавантаження/вимкнення, щоб перешкоджати їх нормальній роботі.

Джерела

КібербезпекаТехнології

Попередні статті

Наступні статті

Серверна стійка в дата-центрі, що символізує ізольоване середовище Docker-пісочниці для AI агента.

Пісочниця Docker для AI SRE агента: Від політики до фізики у безпеці виконання

Розробник перемістив свого напівавтономного SRE агента в ізольоване середовище Docker, щоб убезпечити його від збоїв політики та потенційних інцидентів, використовуючи принцип «пісочниця — це фізика».