Tengu: Botnet mới tự động khởi động lại thiết bị Linux khi bị phát hiện
Các nhà nghiên cứu vừa phát hiện Tengu, một biến thể botnet dựa trên mã nguồn Mirai có khả năng tự phục hồi bằng cách lợi dụng cơ chế watchdog của phần cứng trên các thiết bị Linux bị...
Các chuyên gia tại Nozomi Networks Labs vừa cảnh báo về sự xuất hiện của Tengu, một loại botnet mới được phát triển dựa trên mã nguồn của Mirai. Điểm đáng chú ý nhất của Tengu là khả năng duy trì sự hiện diện (persistence) cực kỳ tinh vi: nó có thể tự động khởi động lại thiết bị Linux ngay khi quản trị viên cố gắng tiêu diệt tiến trình độc hại chính.
Table Of Content
Cơ chế tự vệ và duy trì sự hiện diện
Tengu sử dụng nhiều lớp bảo vệ để đảm bảo botnet luôn hoạt động. Một tiến trình giám sát (guardian) sẽ kiểm tra tiến trình chính mỗi 60 giây và tự động khởi chạy lại nếu nó bị dừng. Ngoài ra, mã độc còn tạo ra các dịch vụ systemd giả mạo, sửa đổi các tập lệnh khởi động (init scripts) và đánh dấu tệp nhị phân của nó là không thể thay đổi (immutable).
Đáng chú ý hơn, Tengu lợi dụng hardware watchdog của thiết bị. Một tiến trình nền giả dạng dưới tên kworker/0:0 sẽ gửi tín hiệu keepalive đến watchdog. Nếu tiến trình chính bị tiêu diệt, tín hiệu này dừng lại, khiến thiết bị tự động reboot. Sau khi khởi động lại, các cơ chế persistence khác của Tengu sẽ tiếp tục kích hoạt để tái nhiễm.
Để ngăn chặn quản trị viên xử lý sự cố, Tengu còn ghi đè lên các tệp tin hệ thống liên quan đến lệnh reboot và shutdown bằng chuỗi “ELFOOD”, gây lỗi khi người dùng cố gắng khởi động lại hoặc tắt máy an toàn.
Khả năng tấn công và lây nhiễm
Tengu xâm nhập vào các thiết bị thông qua việc brute force thông tin đăng nhập Telnet. Sau khi chiếm quyền điều khiển, nó có khả năng:
- Thực hiện 25 phương thức tấn công DDoS khác nhau.
- Thiết lập proxy SOCKS5.
- Thực thi các lệnh shell và thu thập dữ liệu hệ thống.
- Tự cập nhật và tải xuống các payload bổ sung (ELF hoặc APK).
Mã độc này hỗ trợ nhiều kiến trúc phần cứng như i386, amd64, MIPS, ARM, PowerPC và m68k. Việc hỗ trợ tệp APK cho thấy khả năng cao Tengu cũng nhắm mục tiêu vào các thiết bị Android TV hoặc các thiết bị tương tự có cấu hình bảo mật yếu.
Khuyến nghị bảo mật
Để bảo vệ hệ thống trước các mối đe dọa như Tengu, các chuyên gia khuyến nghị:
- Vô hiệu hóa dịch vụ Telnet và các dịch vụ quản trị không cần thiết trên internet.
- Thay đổi mật khẩu mặc định bằng các mật khẩu mạnh.
- Cập nhật firmware mới nhất cho thiết bị.
- Thực hiện phân đoạn mạng (network segmentation) cho các thiết bị IoT.
- Kiểm tra kỹ các dịch vụ systemd, tệp khởi động shell và các tiến trình cron nếu nghi ngờ thiết bị đã bị xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.