Тенгу атакует Linux-системы и защищается перезагрузками.




Исследователи безопасности из Nozomi Networks проанализировали ботнет-вредоносное ПО на базе Mirai под названием Tengu. Согласно отчету исследователей (открывается в новом окне), злоумышленники получают с его помощью не только обширные права доступа к зараженным системам. Вредонос также выделяется своей устойчивостью: попытки завершить работу вредоносного ПО приводят к принудительной перезагрузке, после чего вредонос Tengu запускается снова.

Эксперты изучили вредоносное ПО на скомпрометированной системе-приманке (honeypot). По их данным, проникновение произошло в результате атаки методом подбора (brute-force) на запущенную там службу Telnet.

Однако неясно, всегда ли злоумышленники выбирают этот путь заражения. Возможно, Tengu распространяется через различные векторы атак.

Вредонос с многообразными функциями

После заражения системы злоумышленники могут получить к ней неограниченный доступ. Tengu предоставляет функции для выполнения DDoS-атак на выбранные цели или настройки прокси-сервисов. С помощью последних злоумышленники могут направлять собственный трафик через скомпрометированные системы, скрывая таким образом свой трафик.

Кроме того, на скомпрометированных Linux-системах они могут считывать системную информацию (например, о загрузке и аппаратном обеспечении), загружать дополнительный вредоносный код, а также внедрять и выполнять произвольные команды. Каждое из этих действий управляется через внешний сервер управления, IP-адрес которого закодирован с помощью XOR в коде вредоноса.

Tengu сопротивляется

При очистке зараженных систем Tengu также создает трудности для администраторов. Вредонос устанавливает сторожевую процедуру (watchdog), которая реагирует на попытки завершить работу вредоноса. Затем она пытается перезапустить основной процесс Tengu и при необходимости даже принудительно перезагружает всю систему.

Кроме того, вредонос защищается и от возможных конкурентов. На зараженных системах он, среди прочего, сканирует все запущенные процессы и ищет возможные заражения другим вредоносным ПО. Если такое обнаруживается, Tengu пытается удалить конкурента.

Для защиты от ботнета Tengu исследователи Nozomi рекомендуют администраторам всегда поддерживать свои Linux-совместимые сетевые устройства и устройства IoT в актуальном состоянии, использовать надежные учетные данные, а также соответствующим образом сегментировать свои сети и постоянно отслеживать подозрительную активность. Полезные индикаторы компрометации можно найти в конце отчета исследователей (открывается в новом окне).