テング:Miraiボットネットをハードウェアウォッチドッグを乗っ取り、毎回の再起動時に復活させる

サイバーセキュリティ 1 h agoブックマークに追加

テング:Miraiボットネットをハードウェアウォッチドッグを乗っ取り、毎回の再起動時に復活させる
cottonbro studio · Pexels

Nozomi Networks Labsは、TenguというマルチアーキテクチャのLinuxボットネットを文書化しています。このボットネットは、カーネルのウォッチドッグを悪用し、再起動バイナリを書き換えることで、クリーンアップの試みから生き延びます。すべてはChaCha20/Poly1305で制御されています。

事実

Nozomi Networks Labsは、2026年7月27日に、Miraiファミリーから派生した新しいLinuxボットネットTenguの分析を公開しました。このマルウェアは、7つのコンパイルされたアーキテクチャをターゲットにしています:i386、amd64、MIPS、ARM、PowerPC、m68k、およびAndroid TVボックス用のAPKペイロード - つまり、IoT/SOHOエコシステム全体と、公開されているLinuxサーバーの大部分です。

初期アクセスは従来通り:デフォルトの認証情報を使用したTelnetのブルートフォースです。変わっているのは、その後の部分です。

分析 - 4つの入れ子になった持続性の層

Nozomiは、4つの持続性メカニズムが積み重なっていることを説明しています。そのうちの1つは特に異常です:

  1. Guardian process - メインバイナリを60秒ごとに監視するプロセスで、落ちた場合は再起動します。
  2. 偽のsystemdサービス、改ざんされたinit/RCスクリプト、シェルの起動ファイル(.bashrc.profile)の変更。
  3. ハードウェアウォッチドッグの悪用 - これがオリジナルの部分です。ワーカーは[kworker/0:0]に偽装し、/dev/watchdogデバイスを開き、約30秒のタイムアウトでアームし、メインマルウェアプロセスが実行されている限りのみキープアライブを送信します。翻訳すると、防御者がバイナリをkill -9した場合、ハードウェアウォッチドッグは更新されなくなります → 30秒後に機械が自動的に再起動し、Tenguも一緒に再起動します。
  4. 再起動/シャットダウンバイナリの破壊 - rebootshutdownのELFヘッダーはELFOODチェーンで上書きされ、調査のためのクリーンなシャットダウンが妨げられます。

C2はTCP/9931で64.89.163.8に対して動作し、ChaCha20/Poly1305のような認証付き暗号化(登録/ハートビートプロトコルは平文のまま - 防御者にとって興味深い攻撃角度)を使用しています。公表された機能:25のDDoS方法、SOCKS5プロキシ、リモートシェル実行、システム/ネットワーク収集、自動更新、およびgateway IPFSを介したペイロードの回収。

変化

Linuxカーネルのウォッチドッグは正当なブロックです:機械が固まった場合に再起動します。攻撃者はこの機能を反フォレンジックに転用しています:すべてのアクティブな介入が再起動のトリガーになり、メモリキャプチャが妨げられ、SSHセッションが切断され、tmpfsが消去されます。これは、Miraiライクのクラシックではほとんど見られないパターンで、おそらく広がっていくでしょう。

登録用の平文C2は、TCP/9931の最初の交換に対する正規表現で利用可能なネットワークシグネチャを残します(運用チャネルは暗号化されています)。

今何をすべきか

Encadré - 今すぐやること

  • Telnet(ポート23)をインターネット上で閉じる(例外なし)。
  • IPカメラ、DVR、SOHOルーター、Android TVボックスを含むすべてのデフォルト認証情報を置き換える。
  • systemdサービス、initスクリプト、cron、.bashrc/.profileを監査する - Tenguはどこにでも隠れます。
  • 正当な権限なしに/dev/watchdogを開く[kworker/*]プロセスを検出する(これはアンチパターンです)。
  • IoT VLANをSIの残りの部分からセグメント化する。
  • NozomiのIOCが完全になるまで、64.89.163.8:9931への送信をブロックする。

調査中に機械が自動的に再起動した場合、それは無視できるバグではなく、IOCです。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

9 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション