Mã Độc Linux Tengu: Nguy Cơ Chiếm Quyền Kiểm Soát Cao

Mã Độc Linux Tengu: Nguy Cơ Chiếm Quyền Kiểm Soát Cao
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một loại malware Linux mới mang tên Tengu đang nổi lên, được thiết kế để hoạt động ẩn mình và biến các hệ thống bị xâm nhập thành công cụ phá hoại. Mã độc 32-bit này giả dạng một tiến trình kernel worker thông thường, thiết lập sự tồn tại dai dẳng trên nhiều cấu hình Linux khác nhau và có khả năng tạo ra các luồng lưu lượng truy cập lớn nhắm vào các mục tiêu được chỉ định.

Với bộ tính năng rộng, Tengu gây ra rủi ro cho các máy chủ, hệ thống nhúng và các thiết bị liên quan đến IoT. Khác với một công cụ từ chối dịch vụ (DoS) đơn thuần, Tengu kết hợp các phương thức tấn công flood UDP thô và flood datagram tiêu chuẩn với hoạt động bắt tay SSH (SSH handshake), tạo yêu cầu web và các chức năng proxy. Điều này mang lại cho kẻ điều khiển nhiều cách thức để tiêu thụ băng thông hoặc tài nguyên ứng dụng, đồng thời các máy chủ bị nhiễm có thể được sử dụng để chuyển tiếp lưu lượng.

Tổng quan về mã độc Tengu

Tengu là một bot Linux mới nhắm vào các máy chủ, hệ thống nhúng và môi trường IoT. Mã độc này được phát triển để hoạt động một cách ẩn giấu, gây khó khăn cho việc phát hiện và loại bỏ. Sự đa dạng trong các kỹ thuật tấn công và khả năng tồn tại dai dẳng khiến Tengu trở thành một mối đe dọa đáng kể cho các hệ thống mạng.

Đặc điểm nhận dạng và hành vi

Để tránh bị chú ý, Tengu thay thế tên tiến trình hiển thị của nó bằng một nhãn ngẫu nhiên theo kiểu kernel-worker, khiến nó trông giống như một tiến trình kernel Linux thông thường trong danh sách tiến trình. Nó cũng ghi một giá trị bảo vệ vào bộ điều khiển ngoài bộ nhớ (out-of-memory control) của hệ điều hành, làm giảm khả năng áp lực bộ nhớ chấm dứt tác vụ. Sau đó, nó tắt các luồng tiêu chuẩn thông thường và tiếp tục hoạt động âm thầm trong nền.

Bot này có khả năng truy xuất đường dẫn thực thi của chính nó ngay cả khi tệp gốc đã bị xóa. Sau đó, nó cố gắng tồn tại qua các lần khởi động lại bằng cách sử dụng các dịch vụ systemd, các tập lệnh khởi động SysV và OpenWrt, các tác vụ theo lịch trình và các tệp khởi động cục bộ. Cách tiếp cận đa nền tảng này đáng chú ý, đặc biệt khi có báo cáo về một botnet Tengu Mirai khác nhắm vào các thiết bị Linux nhúng có kết nối internet.

Khả năng ẩn mình và duy trì sự hiện diện

Các nhà nghiên cứu đã phát hiện một điểm cuối điều khiển ẩn và nhiều tùy chọn để duy trì sự hiện diện của mã độc. Tuy nhiên, các bằng chứng chỉ ủng hộ việc Tengu có nhãn tương tự như Mirai chứ không chứng minh được sự kế thừa mã nguồn trực tiếp. Điều này có nghĩa là một thiết bị bị nhiễm có thể trông bình thường trong quá trình kiểm tra nhanh nhưng sau đó trở thành một phần của mạng tấn công lớn hơn khi có lệnh.

Các chức năng tấn công và phương thức hoạt động

Thiết kế của Tengu không chỉ dừng lại ở việc duy trì sự hiện diện. Nó có khả năng thu thập thông tin cơ bản về máy chủ và mạng, xây dựng các chức năng proxy HTTP CONNECT và SOCKS5 đã được xác thực, đồng thời gửi các yêu cầu HTTP GET, POST và HEAD với các tiêu đề chuyển tiếp ngẫu nhiên. Các chức năng tấn công web này tương tự như các chiến thuật được thảo luận trong các báo cáo về botnet IoT được tạo ra bởi LLM, mặc dù phân tích từ Reverser.space không liên kết hai mối đe dọa này.

Các phương thức tấn công DDoS

Thành phần DDoS của Tengu có hai chế độ UDP. Một chế độ tạo các gói tin IPv4 thô với các trường tiêu đề và checksum do kẻ tấn công kiểm soát, có thể hỗ trợ giả mạo địa chỉ IP nếu môi trường cho phép. Chế độ còn lại gửi lưu lượng thông qua các socket datagram thông thường, cung cấp một phương án dự phòng khi các socket thô không khả dụng.

Mã độc cũng thực hiện các bắt tay SSH banner và trao đổi khóa. Tuy nhiên, quá trình xem xét không tìm thấy bằng chứng về một lỗ hổng khai thác xác thực hoặc tấn công thông tin đăng nhập trong chức năng này. Khi nhắm vào một mục tiêu, các mô-đun này có thể làm cạn kiệt dung lượng mạng hoặc khiến các dịch vụ web trở nên khó truy cập hơn.

Các chức năng proxy và tấn công ứng dụng

Sự kết hợp giữa UDP, lớp ứng dụng HTTP và hoạt động liên quan đến SSH nhấn mạnh lý do tại sao các nhà phòng thủ nên tập trung vào hành vi thay vì chỉ dựa vào một chữ ký duy nhất. Để cung cấp ngữ cảnh, một cuộc điều tra về botnet Linux Evooo1Bot cũng cho thấy cách mã độc Linux dành cho thiết bị biên có thể kết hợp flood với các chức năng proxy và truy cập. Mã độc này được cho là có khả năng chiếm quyền điều khiển hệ thống bị nhiễm.

Phát hiện và ngăn chặn

Các nhóm bảo mật nên kiểm tra các tiến trình đáng ngờ có kiểu dáng kernel-worker bằng cách đối chiếu với tệp thực thi và tiến trình cha của chúng. Đồng thời, cần theo dõi các thay đổi bất thường đối với cài đặt out-of-memory, và xem xét các đơn vị dịch vụ mới, tập lệnh khởi động và các tác vụ kích hoạt khi khởi động lại.

Giám sát mạng cần gắn cờ các kết nối đến điểm cuối đã quan sát và các luồng lưu lượng UDP thô, các bắt tay SSH bất thường hoặc các yêu cầu HTTP mang tiêu đề chuyển tiếp ngẫu nhiên. Báo cáo về sự phát triển của botnet Mirai này cung cấp thêm thông tin nền về mối nguy hiểm rộng lớn hơn do các hệ thống IoT bị lộ ra ngoài gây ra.

Quản trị viên nên cách ly các máy chủ bị nghi ngờ, bảo quản bằng chứng về tệp thực thi và mạng, xoay vòng thông tin đăng nhập truy cập từ xa đã bị lộ và xóa các cơ chế duy trì không được phép chỉ sau khi xác nhận tiến trình đó là độc hại. Việc cập nhật bản vá cho các thiết bị có kết nối internet, tắt các dịch vụ quản trị từ xa không cần thiết và theo dõi các nỗ lực truy cập lặp đi lặp lại có thể giảm cơ hội mà kẻ điều khiển botnet sử dụng để xây dựng các nút mới theo thời gian trên internet. Việc vá lỗi là một phần quan trọng trong công tác bảo mật mạng.

Các chỉ số xâm nhập (IoCs)

Thông tin về các chỉ số xâm nhập (IoCs) bao gồm:

  • Địa chỉ IP và tên miền bị làm mờ (ví dụ: [.]).

Lưu ý: Các địa chỉ IP và tên miền được làm mờ có chủ đích (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc tạo liên kết tự động. Chỉ khôi phục định dạng gốc trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Để duy trì sự an toàn, hãy cập nhật cho Trung tâm Điều hành An ninh (SOC) của bạn về các mã độc và các cuộc tấn công lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện. Sử dụng các công cụ như ANYRUN để ngăn chặn sự cố thông qua phát hiện sớm.