Нов Linux бот, наречен Tengu, е създаден, за да остава скрит и да превръща компрометирани системи в инструменти за саботаж. 32-битовият зловреден код се представя за обичаен процес на ядрото (kernel worker), запазва присъствие в редица Linux конфигурации и може да генерира трафик с пренатоварване (floods) срещу избрани цели.

Широкият му набор от функции поставя под заплаха сървъри, вградени системи и IoT устройства. За разлика от обикновен инструмент за отказ на обслужване, Tengu комбинира сурови UDP и стандартни дейтаграмни наводнения с SSH handshake активност, генериране на уеб заявки и функции на прокси сервер.

Това дава на атакуващите няколко начина за изчерпване на лентовата пропускателна способност или ресурсите на приложенията, докато инфектираните хостове могат да се използват и за пренасочване на трафик. Анализът не установява как жертвите биват първоначално компрометирани, така че маршрутът за доставяне остава непотвърден.

От Reverser.space посочват в доклад, споделен с Cyber Security News (CSN), че техният образец е 32-битов Linux ELF файл със премахнати символи (stripped) и статично свързване, предназначен за сървъри, вградени системи и IoT среди.

Изследователите са открили скрита точка за управление (control endpoint) и няколко опции за персистентност (персистентно присъствие), но предупреждават, че доказателствата подкрепят етикет от типа Mirai, вместо да доказват пряк код на произход.

Това е от значение, тъй като заразено устройство може да изглежда нормално при бърза проверка и след това да стане част от по-голяма мрежа за атаки по команда. Вложеният анализ не съдържа данни за брой жертви, обем на атаките или потвърдено въздействие от кампании.

Въпреки това, комбинацията от прикриване, устойчиви методи за стартиране и множество процедури за генериране на трафик увеличава риска от трудни за отстраняване инфекции при Linux и IoT.

Маскиране като ядрен процес

За да избегне привличането на внимание, Tengu заменя видимото си име на процес със произволно избрано име в стил ядрен процес (kernel-worker), което го кара да изглежда като Linux ядрен процес в обикновения списък с процеси.

Той също така записва защитна стойност в контрола за изчерпване на паметта (out-of-memory control) на операционната система, намалявайки вероятността недостигът на памет да прекрати задачата. След това той заглушава стандартните потоци и продължава тихо във фонов режим.

Ботът извлича собствения си изпълним път, дори ако оригиналният файл е бил изтрит, след което се опитва да оцелее след рестартиране чрез systemd услуги, SysV и OpenWrt скриптове за стартиране, планирани задачи и локални стартиращи файлове.

Този междуплатформен подход е забележителен наред с доклада за Tengu Mirai ботнет, който описва друга операция на Tengu, насочена към вградено Linux оборудване с достъп до интернет.

Дизайнът на импланта надхвърля поддържането на персистентност. Той може да събира основни данни за хоста и мрежата, да изгражда автентифицирани HTTP CONNECT и SOCKS5 прокси функции и да изпраща HTTP GET, POST и HEAD заявки с произволни заглавни части за пренасочване (forwarding headers).

Тези функции за уеб наводняване наподобяват тактики, обсъждани в материали за IoT ботнет, генериран от LLM, въпреки че анализът на Reverser.space не свързва директно двете заплахи.

Възможности за DDoS атаки

Компонентът за DDoS има два UDP режима. Единият създава сурови IPv4 пакети с контролирани от атакуващия заглавни полета и контролни суми, което може да поддържа подправяне (spoofing), където средата го позволява.

Другият изпраща трафик през обикновени сокети за дейтаграми, осигурявайки алтернатива, когато суровите сокети са недостъпни. Зловредният код също така извършва SSH баннер и key-exchange ръкостискания, но прегледът не открива доказателства за експлойт за автентификация или атака срещу идентификационни данни в тази функция.

Когато са насочени към дадена цел, тези модули могат да изчерпят мрежовия капацитет или да направят уеб услугите по-трудни за достъп. Миксът от UDP, HTTP на ниво приложение и SSH-свързана активност подчертава защо защитниците трябва да следят за поведение, вместо да разчитат само на една сигнатура.

За контекст, разследване на Linux ботнета Evooo1Bot също показа как зловреден софтуер за крайни Linux устройства може да комбинира генериране на трафик с прокси и достъпни функции.

Екипите трябва да проверяват подозрителни процеси от тип kernel-worker спрямо техния изпълним файл и родителски процес, да следят за неочаквани промени в настройките за недостиг на памет (out-of-memory) и да преглеждат нови service units, стартиращи скриптове и задачи, задействани при рестартиране.

Мрежовият мониторинг трябва да сигнализира за връзки към наблюдаваната крайна точка и пикове от суров UDP трафик, необичайни SSH ръкостискания или HTTP заявки, съдържащи произволни заглавни части за пренасочване.

Този доклад за еволюцията на Mirai ботнета предоставя допълнителен контекст за по-широката опасност, намерена при открити IoT системи. Администраторите трябва да изолират заподозрените хостове, да запазят изпълнимите и мрежови доказателства, да ротират компрометираните данни за отдалечен достъп и да отстранят неодобрените методи за персистентност едва след като потвърдят, че процесът е злонамерен.

Инсталирането на корекции за сигурност на устройства с достъп до интернет, деактивирането на ненужното отдалечено администриране и следенето за повторни опити за достъп могат да намалят възможностите, използвани от операторите на ботнети за изграждане на нови възли с течение на времето в интернет.

Индикатори за компрометиране (IoCs):-

ТипИндикаторОписание
Име на файлtengu_sampleИме, назначено на анализирания Linux ELF образец
IPv4 адрес64[.]89[.]163[.]8Декодиран адрес на командния сървър (command-and-control)
TCP порт9931Порт, двойка с възстановения C2 адрес
Име на процес[kworker/%d:%d]Формат на името на процеса в стил kernel-worker, използван за маскиране
Init път/etc/init.d/tenguСвързан с Tengu артефакт за стартиране
PID файл/tmp/.proxy.pidФайл, свързан с прокси функцията на зловредния код
Systemd описаниеSystem Helper ServiceОписание, използвано в създадения шаблон за systemd услуга
MD53a1069cd649e22b87cbccf0c36b69f4bMD5 хеш на анализирания образец
SHA-1097522a52986982b9eefc29f95efdd9d3b6032e7SHA-1 хеш на анализирания образец
SHA-256897226af37990fa60f25fea00b0509faa0e78d8bee10875c23b9b6ab0b8faed9SHA-256 хеш на анализирания образец

Забележка: IP адресите и домейните са умишлено неутрализирани (напр. [.]), за да се предотврати случайно разрешаване или зареждане на хипервръзки. Възстановете ги само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.