Tengu: новая версия Mirai с DDoS, прокси и механизмами закрепления
Tengu: Mirai выходит на новый уровень — закрепление, скрытность и прокси-функционал
Специалисты по кибербезопасности зафиксировали появление вредоносного ПО Tengu — современной вариации печально известного Mirai. Новый образец нацелен на устройства Интернета вещей (IoT) и выделяется расширенным функционалом, выходящим далеко за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Главной особенностью Tengu стала комбинация собственного зашифрованного протокола управления (C2), широких возможностей для атак и агрессивных механизмов закрепления, превращающих скомпрометированные Linux-устройства в послушных солдат ботнета.
«Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, — отмечается в отчёте. — Это делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты».
От Mirai к Tengu: знакомая база с современным усилением
Tengu сохраняет генетическое родство с Mirai: открытый текст пакетов регистрации и традиционная регистрация векторов атак выдают его происхождение. Однако вредонос был существенно доработан с учётом реалий сегодняшнего дня.
- Команды C2 защищены шифрованием AEAD, что резко усложняет перехват и анализ управления ботнетом.
- Реализована встроенная прокси-функциональность, открывающая операторам возможность использовать заражённые устройства как узлы для туннелирования трафика.
- Поддерживается механизм обновления полезной нагрузки прямо на хосте — залог долговременного контроля над устройством.
- Арсенал атак пополнился методами, нацеленными на конкретные игровые протоколы, что указывает на возможные кампании против определённых сервисов и платформ.
Интересной деталью является встроенная процедура генерации доменов по алгоритму DGA, которая теоретически должна обеспечивать резервный канал связи с C2. На практике, однако, её активация зафиксирована не была. Кроме того, Tengu способен выполнять команды напрямую с управляющего сервера и собирать детальные данные о сетевом окружении и системе — классический набор для подготовки более сложных атак или продажи доступа.
Вторжение через слабый Telnet и архитектурная гибкость
Первичный вектор проникновения остаётся неизменным со времён Mirai — это брутфорс по протоколу Telnet. Используя слабые или стандартные учётные данные, злоумышленник получает точку опоры, после чего в дело вступает shell-скрипт загрузки. Оригинальное решение Tengu — загрузчик подбирает образец, специфичный для обнаруженной архитектуры устройства, что повышает вероятность успешного запуска и стабильной работы на широком спектре IoT-железа.
При запуске вредонос в реальном времени деобфусцирует реальный адрес C2 — простая, но действенная тактика против автоматических анализаторов. Параллельно просматривается функциональность прокси SOCKS5, позволяющая операторам легко перенаправлять трафик через чужие устройства, заметая следы и обходя геоблокировки.
Закрепление и самооборона: арсенал выживания
Tengu не рассчитывает на разовое использование. Его механизмы закрепления делают удаление вредоноса крайне трудоёмким процессом.
- Изменяются cron-задачи, создаются сервисы systemd и init.d-скрипты — стандартный, но надёжный путь автозагрузки.
- Зафиксирована попытка закрепления через chron, хотя реализация выглядит незавершённой и может быть доработана в будущих версиях.
- Запускается процесс-страж, который мониторит основной бинарный файл ВПО и мгновенно перезапускает его в случае завершения.
- Внедрён рутинный watchdog-механизм, способный инициировать принудительные перезагрузки системы, мешая попыткам администраторов стабилизировать устройство и полностью удалить вредонос.
- Tengu целенаправленно повреждает системные бинарные файлы, делая неработоспособными штатные команды reboot и shutdown. Это не просто удерживает вредонос в системе, но и превращает администрирование в мучение.
- Для устранения конкуренции вредонос сканирует запущенные процессы и принудительно завершает те, что принадлежат другим семействам ВПО, обеспечивая себе монопольный контроль над ресурсами заражённого устройства.
Маскировка и противодействие анализу
Чтобы оставаться невидимым как можно дольше, Tengu прибегает к нескольким техникам защиты от обнаружения и реверс-инжиниринга:
- Собственная реализация шифрования строк скрывает важные конфигурационные данные и URL-адреса от статических анализаторов.
- Присутствует проверка наличия отладчика — стандартный трюк для замедления исследования в изолированной среде.
- Манипуляции с атрибутами процесса позволяют маскироваться под легитимные системные процессы, сливаясь с привычным ландшафтом работающих служб.
- Выполнение задач, таких как запуск файлов непосредственно в памяти, минимизирует следы на диске и усложняет криминалистический анализ.
Совокупность этих методов рисует портрет угрозы, которая умеет не только эффектно атаковать, но и терпеливо выжидать, удерживая плацдарм даже в условиях активного противодействия.
Что делать владельцам IoT-устройств
Tengu — наглядное напоминание о том, что базовые правила безопасности для устройств Интернета вещей остаются критически важными. Замена заводских учётных данных, отключение Telnet в пользу SSH, регулярное обновление прошивок и сегментация сети способны радикально снизить вероятность превращения умной камеры или роутера в инструмент киберпреступников. Эволюция Mirai продолжается, и ответом на неё должна быть столь же непрерывная гигиена цифрового пространства.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



