Специалисты Nozomi Networks Labs сообщили о новом Mirai-ботнете Tengu, который ведет себя заметно агрессивнее многих собратьев. Если завершить его основной процесс, зараженное устройство примерно через 30 секунд уходит в жесткую перезагрузку, а затем малварь стартует снова.
Судя по описанию исследователей, Tengu ориентирован не на яркий шум, а на устойчивое закрепление в системе. Он атакует устройства через Telnet, умеет запускать DDoS, поднимать SOCKS5-прокси, выполнять команды и подгружать дополнительные файлы для Linux и Android.
Почему Tengu выделяется на фоне других Mirai-ботнетов
Большинство вариантов Mirai делают ставку на массовость: быстро заразить устройство, встроиться в сеть ботов и начать атаковать цели по команде. Tengu идет дальше и добавляет механизмы самозащиты, которые мешают администратору быстро вернуть контроль над техникой.
Именно это и делает историю важной не только для специалистов по сетевой обороне, но и для обычных пользователей, у которых дома стоят роутеры, ТВ-приставки и другие устройства с древним программным обеспечением. Если такой гаджет попал в ботнет, он может не просто работать хуже, а еще и «ломаться» в самый неудобный момент.
Здесь уместно вспомнить почему firewall не спасает от атак на периметре: внешняя защита важна, но на уязвимом устройстве она не закрывает все дыры сразу. А если злоумышленник уже внутри, приходится искать уже не фильтры, а следы закрепления.
Как устроена защита Tengu от удаления
По данным Nozomi, малварь создает сторожевой процесс, который раз в минуту проверяет, жив ли основной бинарник, и поднимает его снова, если тот завершился. Параллельно она создает отдельный фоновый поток, маскирующийся под системный [kworker/0:0], и регулярно подает сигналы сторожевому таймеру.
Пока все работает штатно, устройство не перезагружается. Но если защитник или администратор убивает основной процесс Tengu, сигналы прекращаются. Таймер решает, что система зависла, и запускает жесткую перезагрузку — после чего срабатывают механизмы закрепления, и вредонос снова поднимается в системе.
Отдельная уловка — попытка помешать нормальному выключению. Tengu ищет системные утилиты, связанные с завершением работы и перезапуском, и портит их ELF-заголовки, записывая строку ELFOOD. Для администратора это означает дополнительные проблемы даже при ручном обслуживании зараженной машины.
Какие устройства под ударом и что видно по признакам заражения
Исследователи нашли сборки Tengu для i386, amd64, MIPS, ARM, PowerPC и m68k. Это широкий набор архитектур, а значит, под угрозой могут оказаться самые разные устройства — от роутеров до специализированной техники с устаревшими компонентами.
Пока специалисты не связывают кампанию с конкретными производителями или моделями. Но сам сценарий заражения понятен: брутфорс учетных данных Telnet, установка дроппера, закрепление в системе и дальнейшая загрузка дополнительных модулей.
Для владельца это выглядит как внезапные зависания, самопроизвольные перезагрузки и нестабильная работа сетевого оборудования. В корпоративной среде такой след особенно опасен: сбой одного устройства способен уронить сразу несколько сервисов.
Что делать владельцам и администраторам
Если речь идет о домашнем роутере или приставке, базовый подход простой: сменить пароль администратора, убрать доступ извне, проверить обновления прошивки и отключить устаревшие сервисы, если они не нужны. Для компаний список шире: инвентаризация устройств, контроль Telnet, журналирование перезагрузок и регулярная проверка бинарников на нестандартные изменения.
Для личных устройств имеет смысл заранее держать под рукой набор цифровой гигиены: менеджер паролей, двухфакторную аутентификацию и инструмент для шифрования трафика на ноутбуке или телефоне, например такой сервис для личных устройств. Это не лечит заражение, но снижает риски кражи учетных данных и облегчает работу в чужих сетях.
Если же проблема уже похожа на сбой соединения, а не на вредоносную активность, проверьте базовые симптомы. Материал что делать если не работает интернет на пк у нас нет, но логика диагностики одна и та же: сначала понять, это проблема сети, устройства или уже постороннего вмешательства.
Кому что подходит
Домашним пользователям не нужно превращать квартиру в мини-центр мониторинга. Достаточно закрыть стандартные учетные записи, не оставлять открытый удаленный доступ и периодически смотреть, не перезапускается ли техника без причины.
Администраторам и инженерам стоит идти дальше: отделять критичные устройства в отдельные сегменты, следить за Telnet и аналогичными сервисами, а также фиксировать любые изменения в поведении firmware. Если устройство пытается само вернуться после удаления процесса, это уже не «глюк», а повод для полноценного расследования.
В целом Tengu — еще одно напоминание, что старое сетевое железо остается лакомой целью. Уязвимость там редко выглядит эффектно, но последствия бывают очень практичными: потерянный доступ, шум в сети и лишний час на восстановление.
Практический чек-лист
- Смените пароль администратора на роутере, приставке или другом сетевом устройстве.
- Отключите Telnet, если он вам не нужен.
- Проверьте, не включен ли удаленный доступ из интернета.
- Обновите прошивку и установите официальные патчи.
- Посмотрите журналы на частые перезагрузки и странные процессы.
- Разделите домашние и рабочие устройства по разным сетям, если это возможно.
- Используйте менеджер паролей и двухфакторную аутентификацию для всех важных аккаунтов.
- Если устройство ведет себя подозрительно, не ограничивайтесь перезапуском — проверьте его на признаки закрепления вредоноса.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.