サイバーセキュリティ 1 h agoブックマークに追加

Nozomi Networks Labsは、TenguというマルチアーキテクチャのLinuxボットネットを文書化しています。このボットネットは、カーネルのウォッチドッグを悪用し、再起動バイナリを書き換えることで、クリーンアップの試みから生き延びます。すべてはChaCha20/Poly1305で制御されています。
Nozomi Networks Labsは、2026年7月27日に、Miraiファミリーから派生した新しいLinuxボットネットTenguの分析を公開しました。このマルウェアは、7つのコンパイルされたアーキテクチャをターゲットにしています:i386、amd64、MIPS、ARM、PowerPC、m68k、およびAndroid TVボックス用のAPKペイロード - つまり、IoT/SOHOエコシステム全体と、公開されているLinuxサーバーの大部分です。
初期アクセスは従来通り:デフォルトの認証情報を使用したTelnetのブルートフォースです。変わっているのは、その後の部分です。
Nozomiは、4つの持続性メカニズムが積み重なっていることを説明しています。そのうちの1つは特に異常です:
.bashrc、.profile)の変更。[kworker/0:0]に偽装し、/dev/watchdogデバイスを開き、約30秒のタイムアウトでアームし、メインマルウェアプロセスが実行されている限りのみキープアライブを送信します。翻訳すると、防御者がバイナリをkill -9した場合、ハードウェアウォッチドッグは更新されなくなります → 30秒後に機械が自動的に再起動し、Tenguも一緒に再起動します。rebootとshutdownのELFヘッダーはELFOODチェーンで上書きされ、調査のためのクリーンなシャットダウンが妨げられます。C2はTCP/9931で64.89.163.8に対して動作し、ChaCha20/Poly1305のような認証付き暗号化(登録/ハートビートプロトコルは平文のまま - 防御者にとって興味深い攻撃角度)を使用しています。公表された機能:25のDDoS方法、SOCKS5プロキシ、リモートシェル実行、システム/ネットワーク収集、自動更新、およびgateway IPFSを介したペイロードの回収。
Linuxカーネルのウォッチドッグは正当なブロックです:機械が固まった場合に再起動します。攻撃者はこの機能を反フォレンジックに転用しています:すべてのアクティブな介入が再起動のトリガーになり、メモリキャプチャが妨げられ、SSHセッションが切断され、tmpfsが消去されます。これは、Miraiライクのクラシックではほとんど見られないパターンで、おそらく広がっていくでしょう。
登録用の平文C2は、TCP/9931の最初の交換に対する正規表現で利用可能なネットワークシグネチャを残します(運用チャネルは暗号化されています)。
Encadré - 今すぐやること
.bashrc/.profileを監査する - Tenguはどこにでも隠れます。/dev/watchdogを開く[kworker/*]プロセスを検出する(これはアンチパターンです)。64.89.163.8:9931への送信をブロックする。調査中に機械が自動的に再起動した場合、それは無視できるバグではなく、IOCです。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。