Tengu Botnet: Mối đe dọa mới tự khởi động lại thiết bị Linux khi bị ngăn chặn
Các nhà nghiên cứu vừa phát hiện Tengu, một biến thể botnet dựa trên Mirai có khả năng tự phục hồi bằng cách tận dụng phần cứng watchdog trên các thiết bị Linux bị xâm...
- Giọng nữ Bắc
Một dòng botnet mới mang tên Tengu đang thu hút sự chú ý của giới bảo mật nhờ khả năng tự phục hồi tinh vi. Theo báo cáo từ Nozomi Networks Labs, Tengu có thể lợi dụng cơ chế hardware watchdog trên các thiết bị Linux để tự động khởi động lại hệ thống ngay khi các quản trị viên cố gắng tiêu diệt tiến trình độc hại của nó.
Table Of Content
Cơ chế tự bảo vệ và duy trì sự hiện diện
Tengu không chỉ đơn thuần là một biến thể của Mirai. Malware này được trang bị nhiều lớp duy trì sự hiện diện (persistence) phức tạp:
- Giám sát tiến trình: Botnet tạo ra một tiến trình “guardian” tách biệt, liên tục kiểm tra tiến trình chính mỗi 60 giây. Nếu tiến trình chính bị dừng, nó sẽ tự động khởi chạy lại binary.
- Lợi dụng Hardware Watchdog: Đây là điểm đáng chú ý nhất. Một tiến trình con giả dạng dưới tên kworker/0:0 sẽ gửi tín hiệu keepalive đến watchdog của thiết bị. Nếu tiến trình chính bị kill, tín hiệu này dừng lại, khiến thiết bị tự khởi động lại, từ đó tạo cơ hội cho các cơ chế persistence khác của Tengu kích hoạt lại malware.
- Vô hiệu hóa công cụ quản trị: Tengu ghi đè lên các tiện ích reboot và shutdown bằng cách thay đổi header ELF thành chuỗi “ELFOOD”, gây khó khăn cho việc quản lý thiết bị từ xa.
Khả năng tấn công và lây nhiễm
Tengu xâm nhập vào các thiết bị thông qua việc brute force thông tin đăng nhập Telnet. Sau khi chiếm quyền điều khiển, nó có thể thực hiện 25 phương thức DDoS khác nhau, chạy proxy SOCKS5, thực thi lệnh shell và thu thập dữ liệu hệ thống. Malware này hỗ trợ đa dạng kiến trúc vi xử lý như i386, amd64, MIPS, ARM, PowerPC và m68k.
Về mặt kết nối, Tengu giao tiếp với máy chủ C2 qua cổng TCP 9931 với cơ chế mã hóa tùy chỉnh (tương tự ChaCha20/Poly1305). Ngoài ra, nó còn có khả năng tải thêm các payload định dạng ELF hoặc APK (có khả năng nhắm vào các thiết bị Android TV) thông qua cổng IPFS.
Khuyến nghị bảo mật
Để phòng chống Tengu, các chuyên gia khuyến cáo:
- Loại bỏ hoàn toàn việc mở cổng Telnet và các dịch vụ quản trị không cần thiết ra internet.
- Thay đổi mật khẩu mặc định trên tất cả các thiết bị IoT.
- Cập nhật firmware định kỳ và thực hiện phân đoạn mạng (network segmentation) cho các thiết bị IoT.
- Kiểm tra kỹ lưỡng các file khởi động hệ thống, script init, các service systemd và cron job nếu nghi ngờ thiết bị đã bị xâm nhập.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.