Tengu: новая версия Mirai с DDoS, прокси и механизмами закрепления

Tengu: Mirai выходит на новый уровень — закрепление, скрытность и прокси-функционал

Специалисты по кибербезопасности зафиксировали появление вредоносного ПО Tengu — современной вариации печально известного Mirai. Новый образец нацелен на устройства Интернета вещей (IoT) и выделяется расширенным функционалом, выходящим далеко за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Главной особенностью Tengu стала комбинация собственного зашифрованного протокола управления (C2), широких возможностей для атак и агрессивных механизмов закрепления, превращающих скомпрометированные Linux-устройства в послушных солдат ботнета.

«Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, — отмечается в отчёте. — Это делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты».

От Mirai к Tengu: знакомая база с современным усилением

Tengu сохраняет генетическое родство с Mirai: открытый текст пакетов регистрации и традиционная регистрация векторов атак выдают его происхождение. Однако вредонос был существенно доработан с учётом реалий сегодняшнего дня.

  • Команды C2 защищены шифрованием AEAD, что резко усложняет перехват и анализ управления ботнетом.
  • Реализована встроенная прокси-функциональность, открывающая операторам возможность использовать заражённые устройства как узлы для туннелирования трафика.
  • Поддерживается механизм обновления полезной нагрузки прямо на хосте — залог долговременного контроля над устройством.
  • Арсенал атак пополнился методами, нацеленными на конкретные игровые протоколы, что указывает на возможные кампании против определённых сервисов и платформ.

Интересной деталью является встроенная процедура генерации доменов по алгоритму DGA, которая теоретически должна обеспечивать резервный канал связи с C2. На практике, однако, её активация зафиксирована не была. Кроме того, Tengu способен выполнять команды напрямую с управляющего сервера и собирать детальные данные о сетевом окружении и системе — классический набор для подготовки более сложных атак или продажи доступа.

Вторжение через слабый Telnet и архитектурная гибкость

Первичный вектор проникновения остаётся неизменным со времён Mirai — это брутфорс по протоколу Telnet. Используя слабые или стандартные учётные данные, злоумышленник получает точку опоры, после чего в дело вступает shell-скрипт загрузки. Оригинальное решение Tengu — загрузчик подбирает образец, специфичный для обнаруженной архитектуры устройства, что повышает вероятность успешного запуска и стабильной работы на широком спектре IoT-железа.

При запуске вредонос в реальном времени деобфусцирует реальный адрес C2 — простая, но действенная тактика против автоматических анализаторов. Параллельно просматривается функциональность прокси SOCKS5, позволяющая операторам легко перенаправлять трафик через чужие устройства, заметая следы и обходя геоблокировки.

Закрепление и самооборона: арсенал выживания

Tengu не рассчитывает на разовое использование. Его механизмы закрепления делают удаление вредоноса крайне трудоёмким процессом.

  • Изменяются cron-задачи, создаются сервисы systemd и init.d-скрипты — стандартный, но надёжный путь автозагрузки.
  • Зафиксирована попытка закрепления через chron, хотя реализация выглядит незавершённой и может быть доработана в будущих версиях.
  • Запускается процесс-страж, который мониторит основной бинарный файл ВПО и мгновенно перезапускает его в случае завершения.
  • Внедрён рутинный watchdog-механизм, способный инициировать принудительные перезагрузки системы, мешая попыткам администраторов стабилизировать устройство и полностью удалить вредонос.
  • Tengu целенаправленно повреждает системные бинарные файлы, делая неработоспособными штатные команды reboot и shutdown. Это не просто удерживает вредонос в системе, но и превращает администрирование в мучение.
  • Для устранения конкуренции вредонос сканирует запущенные процессы и принудительно завершает те, что принадлежат другим семействам ВПО, обеспечивая себе монопольный контроль над ресурсами заражённого устройства.

Маскировка и противодействие анализу

Чтобы оставаться невидимым как можно дольше, Tengu прибегает к нескольким техникам защиты от обнаружения и реверс-инжиниринга:

  • Собственная реализация шифрования строк скрывает важные конфигурационные данные и URL-адреса от статических анализаторов.
  • Присутствует проверка наличия отладчика — стандартный трюк для замедления исследования в изолированной среде.
  • Манипуляции с атрибутами процесса позволяют маскироваться под легитимные системные процессы, сливаясь с привычным ландшафтом работающих служб.
  • Выполнение задач, таких как запуск файлов непосредственно в памяти, минимизирует следы на диске и усложняет криминалистический анализ.

Совокупность этих методов рисует портрет угрозы, которая умеет не только эффектно атаковать, но и терпеливо выжидать, удерживая плацдарм даже в условиях активного противодействия.

Что делать владельцам IoT-устройств

Tengu — наглядное напоминание о том, что базовые правила безопасности для устройств Интернета вещей остаются критически важными. Замена заводских учётных данных, отключение Telnet в пользу SSH, регулярное обновление прошивок и сегментация сети способны радикально снизить вероятность превращения умной камеры или роутера в инструмент киберпреступников. Эволюция Mirai продолжается, и ответом на неё должна быть столь же непрерывная гигиена цифрового пространства.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: