Tengu: Botnet mới tự động khởi động lại thiết bị Linux khi bị phát hiện
Các nhà nghiên cứu vừa phát hiện Tengu, một biến thể botnet dựa trên Mirai có khả năng tự phục hồi bằng cách lợi dụng cơ chế watchdog phần cứng trên các thiết bị Linux bị...
Một loại botnet mới có tên gọi Tengu đang thu hút sự chú ý của giới bảo mật nhờ khả năng tự phục hồi tinh vi. Khác với các biến thể Mirai thông thường, Tengu có thể ép thiết bị Linux bị nhiễm phải khởi động lại ngay khi quản trị viên cố gắng tiêu diệt tiến trình độc hại của nó, từ đó tạo cơ hội cho các cơ chế duy trì (persistence) khác kích hoạt lại malware.
Table Of Content
Cơ chế tự vệ và duy trì hoạt động
Theo phân tích từ Nozomi Networks Labs, Tengu sử dụng nhiều kỹ thuật để bám trụ trên hệ thống:
- Lợi dụng Hardware Watchdog: Malware chạy một tiến trình nền giả dạng
kworker/0:0. Tiến trình này gửi tín hiệu keepalive đến watchdog của phần cứng. Nếu tiến trình chính của malware bị tắt, tín hiệu này dừng lại, khiến thiết bị tự động khởi động lại. - Bảo vệ tiến trình: Một tiến trình giám sát (guardian) sẽ kiểm tra tiến trình chính mỗi 60 giây và tự động khởi chạy lại nếu phát hiện bị dừng.
- Phá hoại lệnh hệ thống: Tengu ghi đè lên các tiện ích reboot và shutdown bằng chuỗi “ELFOOD”, gây khó khăn cho việc quản trị viên thực hiện các lệnh khởi động lại hoặc tắt máy an toàn.
- Đa dạng hóa persistence: Ngoài watchdog, nó còn tạo các dịch vụ systemd giả, chỉnh sửa tập tin khởi động shell và các script init.
Khả năng tấn công
Tengu được thiết kế để hỗ trợ 25 phương thức tấn công DDoS khác nhau. Ngoài ra, nó có thể vận hành proxy SOCKS5, thực thi các lệnh shell và thu thập dữ liệu mạng. Malware này cũng có khả năng tự cập nhật thông qua các payload định dạng ELF hoặc APK, cho thấy khả năng nhắm mục tiêu vào cả các thiết bị Android TV box.
Các mẫu malware được ghi nhận hỗ trợ nhiều kiến trúc phần cứng như i386, amd64, MIPS, ARM, PowerPC và m68k. Việc lây nhiễm ban đầu được thực hiện thông qua các cuộc tấn công brute force vào dịch vụ Telnet.
Khuyến nghị bảo mật
Để phòng chống Tengu và các loại botnet tương tự, các chuyên gia khuyến cáo:
- Vô hiệu hóa các dịch vụ không cần thiết như Telnet và thay đổi mật khẩu mặc định của thiết bị.
- Thực hiện cập nhật firmware định kỳ.
- Phân đoạn mạng IoT để giảm thiểu rủi ro lây lan.
- Kiểm tra kỹ các dịch vụ systemd, tập tin khởi động shell và các tác vụ cron nếu nghi ngờ thiết bị đã bị xâm nhập.
Hiện tại, dù chưa có báo cáo cụ thể về quy mô lây nhiễm thực tế, nhưng sự xuất hiện của Tengu cho thấy xu hướng các dòng malware IoT đang ngày càng cải thiện khả năng tự vệ và duy trì sự hiện diện trên thiết bị nạn nhân.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.