Кібербезпека

Ботнет Tengu перезавантажує скомпрометовані Linux-пристрої, щоб уникнути видалення

T

The Hacker News

3 хв читання

Промисловий Linux-пристрій у серверній стійці з підсвічуванням, що символізує роботу апаратного сторожового таймера.

Новий ботнет під назвою Tengu, похідний від Mirai, був виявлений дослідниками Nozomi Networks Labs. Цей ботнет вирізняється своїми механізмами самозахисту та стійкості, зокрема здатністю використовувати апаратний сторожовий таймер для перезавантаження скомпрометованих Linux-пристроїв.

Унікальні механізми самозахисту та стійкості

Ключовою особливістю Tengu є його здатність використовувати апаратний сторожовий таймер пристрою. Якщо основний процес ботнету буде зупинено, фоновий процес, що маскується під [kworker/0:0], припиняє надсилати сигнали підтримки життєдіяльності сторожовому таймеру. Це призводить до перезавантаження пристрою, надаючи іншим механізмам стійкості Tengu можливість перезапустити його.

Крім того, Tengu має кілька інших механізмів стійкості:

  • Guardian-процес: Ботнет створює відокремлений процес-guardian, який перевіряє основний процес шкідливого програмного забезпечення кожні 60 секунд і перезапускає його, якщо він зупиняється.
  • Системні сервіси та скрипти: Tengu може створювати фальшиві сервіси systemd, додавати init- та RC-скрипти, а також змінювати файли автозапуску оболонки.
  • Незмінний бінарний файл: Ботнет може позначати свій встановлений бінарний файл як незмінний.
  • Перезапис утиліт: Tengu містить жорстко закодований список утиліт для перезавантаження та вимкнення. Він перезаписує їхні заголовки ELF рядком "ELFOOD", що може перешкоджати нормальним командам, які захисники можуть використовувати для перезапуску або безпечного вимкнення скомпрометованого пристрою.

Можливості та поширення

Tengu підтримує 25 методів розподілених атак типу "відмова в обслуговуванні" (DDoS). Він також може запускати SOCKS5 проксі, виконувати команди оболонки та збирати системні та мережеві дані. Шкідливе програмне забезпечення здатне самооновлюватися та отримувати додаткові корисні навантаження у форматі ELF (Executable and Linkable Format) або APK (Android Package).

Спостережені зразки Tengu були архітектурно-специфічними для i386, amd64, MIPS, ARM, PowerPC та m68k. Nozomi Networks Labs спостерігала, як дропер досягав їхніх honeypots через підбір облікових даних Telnet.

Звіт не ідентифікує конкретного постачальника або модель пристрою, оператора, кількість заражень або реальних жертв DDoS-атак. Він показує, що Tengu може робити, а не наскільки він поширився.

Комунікація та інфраструктура

Аналізований зразок Tengu був налаштований для зв'язку з командно-контрольним (C2) сервером за адресою 64[.]89.163.8 через TCP-порт 9931. Реєстрація, трафік "серцебиття" та виведення команд надсилаються відкритим текстом, тоді як команди сервера та оновлення використовують власну схему автентифікованого шифрування, подібну до ChaCha20/Poly1305.

Ботнет також може отримувати ідентифікатор вмісту, наданий C2, з шлюзу InterPlanetary File System (IPFS) на тому ж сервері, перевіряти результат як ELF або APK та виконувати або встановлювати його. Nozomi припустила, що шлях APK, ймовірно, націлений на погано захищені Android TV-приставки або подібні пристрої, але не задокументувала підтверджених жертв серед Android-пристроїв.

URLhaus незалежно зафіксував 17 шкідливих URL-адрес за адресою 64[.]89.163.8, починаючи з 17 червня 2026 року. Ці записи включали shell-скрипт, кілька ELF-файлів, позначених як Mirai, та APK. Однак, URLhaus не ідентифікує ці файли як Tengu, і жоден з хешів SHA-256 не збігався з хешем зразка, опублікованого Nozomi.

Рекомендації для захисту

Nozomi Networks Labs рекомендує захисникам розпочати з усунення доступу до Telnet та інших непотрібних адміністративних сервісів з інтернету, а також замінити стандартні облікові дані. Також рекомендується оновлювати прошивку, сегментувати мережі Інтернету речей (IoT) та перевіряти сервіси systemd, init-скрипти, файли автозапуску оболонки та шляхи, пов'язані з cron, перш ніж повертати підозрілий пристрій в експлуатацію.

Що це означає для розробників

Розробникам та системним адміністраторам слід посилити безпеку Linux-пристроїв, усунувши доступ до Telnet та інших адміністративних сервісів з інтернету, замінивши стандартні облікові дані. Важливо перевіряти системні сервіси, скрипти і файли автозапуску на наявність змін, які може внести Tengu для забезпечення стійкості, а також оновлювати прошивку та сегментувати IoT-мережі.

Ключові факти

  • Tengu — це новий ботнет, похідний від Mirai.

  • Він використовує апаратний сторожовий таймер для перезавантаження скомпрометованих Linux-пристроїв, якщо його основний процес буде зупинено.

  • Tengu підтримує 25 методів DDoS-атак, може запускати SOCKS5 проксі, виконувати команди оболонки та збирати дані.

  • Ботнет має кілька механізмів стійкості, включаючи "guardian"-процес, створення фальшивих системних сервісів та позначення бінарного файлу як незмінного.

  • Він може перезаписувати заголовки ELF утиліт перезавантаження/вимкнення, щоб перешкоджати їх нормальній роботі.

Джерела

КібербезпекаТехнології

Попередні статті

Концептуальна ілюстрація, що показує інтеграцію технології блокчейн з традиційними юридичними документами та цифровими активами

Цифрові активи та блокчейн: Нові горизонти для планування спадщини

Планування спадщини адаптується до цифрових активів, а блокчейн пропонує нові інструменти для обліку власності та управління активами, доповнюючи традиційні підходи.

Концептуальна ілюстрація, що показує зрілість та інтеграцію планування GPU, спостережуваності та авторизації для розгортання ШІ-агентів на Kubernetes.

KubeCon Japan 2026: Ключові технології для ШІ на Kubernetes досягають зрілості

На KubeCon Japan 2026 оголошено про одночасну виробничу зрілість трьох критично важливих компонентів для розгортання ШІ-агентів на Kubernetes: планування GPU, спостережуваність та авторизація.

Наступні статті

Концептуальна ілюстрація, що показує падіння стилізованих напівпровідникових чипів, що контрастує зі стабільним зростанням абстрактної форми, яка символізує ширший ринок.

Акції чипмейкерів падають, тоді як ширший ринок демонструє стійкість

Акції напівпровідникових компаній різко знижуються, тоді як ширший ринок США, представлений індексом S&P 500 з рівною вагою, досягає нових максимумів, вказуючи на локалізовану проблему в секторі.

Інтер'єр сучасного центру обробки даних з рядами серверних стійок, що світяться синіми та зеленими світлодіодами

Хмарні обчислення: рушійна сила зростання завдяки ШІ та цифровій трансформації

Хмарні обчислення демонструють значне зростання у 2026 році, підживлюючись розширенням ШІ, цифровою трансформацією підприємств та попитом на обчислювальну інфраструктуру.