بوتنت “Tengu” المشتق من Mirai يعيد تشغيل أجهزة لينكس المخترقة عند محاولة المدافعين إيقافه

كشفت شركة Nozomi Networks Labs عن بوتنت جديد مشتق من Mirai يحمل اسم Tengu، يتميز بقدرات دفاعية غير مألوفة. عند محاولة المدافعين قتل العملية الرئيسية للبرمجية، يستخدم Tengu مراقب الأجهزة (Hardware Watchdog) لإعادة تشغيل الجهاز، مما يمنحه فرصة جديدة لإعادة التثبيت عبر آليات الاستمرارية الأخرى. إلى جانب ذلك، ينشئ البوتنت خدمة مزيفة عبر systemd، ويضيف سكربتات إلى مسارات init وRC، ويعدل ملفات بدء تشغيل الصدفة، ويجعل ملفه التنفيذي غير قابل للتغيير. كما يتضمن روتينًا يعتمد على cron، رغم أن الباحثين وصفوه بأنه غير مكتمل.

قدرات الهجوم والانتشار

تم رصد البوتنت عبر هجمات تخمين كلمات مرور Telnet على أجهزة إنترنت الأشياء، حيث يقوم بتنزيل نفسه عبر dropper. يدعم Tengu أكثر من 25 طريقة لهجمات حجب الخدمة الموزعة (DDoS)، إضافة إلى تشغيل وكيل SOCKS5، تنفيذ أوامر صدفة، وجمع بيانات النظام والشبكة. كما يمكنه تحديث نفسه وجلب حمولات إضافية بصيغة ELF أو APK، ما يشير إلى استهداف محتمل لأجهزة مثل صناديق التلفاز الذكية العاملة بنظام Android TV.

تقنيات التخفي والتخريب

يحتوي Tengu على قائمة ثابتة من أدوات إعادة التشغيل والإيقاف، لكنه يفسد رؤوس ملفاتها التنفيذية عبر كتابة سلسلة ELFOOD، مما يعطل قدرة المدافعين على إعادة تشغيل الجهاز أو إيقاف تشغيله بأمان. كما يتواصل مع خادم C2 عبر المنفذ TCP 9931 باستخدام بروتوكول مخصص يعتمد على تشفير مشابه لـ ChaCha20/Poly1305، ويرسل بيانات التسجيل والأوامر بشكل نصي واضح، بينما تُشفّر التحديثات والأوامر. إضافة إلى ذلك، يمكنه جلب معرف محتوى من بوابة IPFS مرتبطة بالخادم نفسه، والتحقق من النتيجة كملف ELF أو APK قبل تنفيذه.

توصيات أمنية للمدافعين

أوصت Nozomi المؤسسات باتخاذ إجراءات وقائية تشمل:

  • إزالة التعرض للإنترنت لخدمات مثل Telnet.
  • استبدال كلمات المرور الافتراضية.
  • تحديث البرمجيات الثابتة للأجهزة.
  • تقسيم شبكات إنترنت الأشياء لمنع الحركة الجانبية.
  • مراجعة خدمات systemd، سكربتات init، ملفات بدء التشغيل، ومسارات cron قبل إعادة الأجهزة إلى الخدمة.
محمد طاهر
محمد طاهر
المقالات: 1826

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.