Tengu: Botnet mới tự động khởi động lại thiết bị Linux khi bị can thiệp
Các nhà nghiên cứu từ Nozomi Networks Labs vừa phát hiện Tengu, một biến thể botnet dựa trên mã nguồn Mirai có khả năng tự bảo vệ bằng cách ép thiết bị Linux khởi động lại nếu tiến trình chính bị...
Một biến thể botnet mới có tên gọi Tengu đang thu hút sự chú ý của giới bảo mật nhờ khả năng tự bảo vệ tinh vi trên các thiết bị Linux. Thay vì chỉ đơn thuần lây nhiễm, Tengu có thể tận dụng cơ chế phần cứng (hardware watchdog) để ép thiết bị khởi động lại ngay khi quản trị viên cố gắng tiêu diệt tiến trình độc hại của nó.
Table Of Content
Cơ chế tự bảo vệ và duy trì sự hiện diện
Theo báo cáo từ Nozomi Networks Labs, Tengu được phát triển dựa trên mã nguồn của Mirai nhưng sở hữu các tính năng “tự vệ” mạnh mẽ hơn nhiều. Khi đã chiếm quyền kiểm soát, botnet này sẽ tạo ra một tiến trình giám sát (guardian) chạy ngầm, kiểm tra tiến trình chính mỗi 60 giây và tự động khởi chạy lại nếu phát hiện bị dừng. Ngoài ra, nó còn có khả năng:
- Tạo các dịch vụ systemd giả mạo, thêm các tập lệnh init và RC.
- Thay đổi các tệp khởi động shell và đánh dấu tệp nhị phân của nó là không thể thay đổi (immutable).
- Lạm dụng hardware watchdog: Một tiến trình giả danh kworker/0:0 sẽ gửi tín hiệu keepalive cho watchdog. Nếu tiến trình chính bị kill, tín hiệu này mất đi, khiến thiết bị tự động khởi động lại, tạo điều kiện cho các cơ chế duy trì (persistence) của Tengu kích hoạt lại malware.
- Vô hiệu hóa các lệnh quản trị bằng cách ghi đè tiêu đề ELF của các tiện ích reboot/shutdown với chuỗi “ELFOOD”.
Khả năng tấn công và lây nhiễm
Tengu xâm nhập vào các thiết bị thông qua việc brute-force thông tin đăng nhập Telnet. Sau khi lây nhiễm, nó hỗ trợ tới 25 phương thức tấn công DDoS, chạy proxy SOCKS5, thực thi lệnh shell và thu thập dữ liệu hệ thống. Malware này có khả năng tự cập nhật và tải xuống các payload bổ sung ở định dạng ELF hoặc APK (có thể nhắm vào các thiết bị Android TV).
Các mẫu mã độc được ghi nhận hỗ trợ nhiều kiến trúc phần cứng khác nhau như i386, amd64, MIPS, ARM, PowerPC và m68k. Dữ liệu từ máy chủ C2 (đặt tại 64.89.163.8) cho thấy các lệnh điều khiển được mã hóa bằng thuật toán tương tự ChaCha20/Poly1305.
Khuyến nghị bảo mật
Để phòng chống Tengu và các loại botnet tương tự, các chuyên gia khuyến cáo:
- Loại bỏ việc mở cổng Telnet và các dịch vụ quản trị không cần thiết ra internet.
- Thay đổi mật khẩu mặc định của thiết bị.
- Cập nhật firmware mới nhất và thực hiện phân đoạn mạng (network segmentation) cho các thiết bị IoT.
- Kiểm tra kỹ các dịch vụ systemd, tập lệnh init, tệp khởi động shell và các tác vụ cron nếu nghi ngờ thiết bị đã bị xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.