Skip to content

Tengu-robotvõrk kasutab riistvaralist watchdog-mehhanismi enesekaitseks

Lühidalt: Tengu ühendab riistvaralise watchdog-mehhanismi kuritarvitamise mitme püsivusmehhanismiga enesekaitsesüsteemiks, mis tühistab kaitsetarkvara poolt protsessi lõpetamise, sundides kompromiteeritud Linuxi seadmeid taaskäivituma.

Nozomi Networks Labs analüüsis 27. juulil 2026 Tengu-robotvõrku, mis on Mirai variant ja mis kuritarvitab kompromiteeritud Linuxi seadmete riistvaralist watchdog-mehhanismi, et automaatselt tagada pahavara töö jätkumine. Robotvõrk ühendab endas mitu püsivusmehhanismi ning pakub 25 DDoS-ründemeetodit.

Tengu peidab järelevalveprotsessi nime kworker/0:0 alla, mis aktiveerib seadme riistvaralise watchdog-mehhanismi ja seadistab sellele umbes 30-sekundilise ajaakna. Seni, kuni pahavara põhiprotsess töötab, saadab see valveprotsess watchdog-ile pidevalt signaale. Kui kaitsetarkvara põhiprotsessi lõpetab, jäävad need signaalid saatmata ning watchdog sunnib seadme taaskäivituma – misjärel teised püsivusmehhanismid laadivad pahavara uuesti käivitusse.

Lisaks sellele watchdog-mehhanismile kirjeldavad teadlased eraldiseisvat järelevalverutiini, mis kontrollib põhiprotsessi iga 60 sekundi järel ja käivitab vajaduse korral binaarfaili uuesti. Tengu loob ka võltsitud systemd-teenuseid, lisab init- ja rc-skriptidesse kirjeid, muudab shelli käivitusfaile, märgib binaarfaili muutumatuks ning kasutab cron-põhist püsivust. Nozomi rõhutab, et selline püsivus- ja enesekaitsefunktsioonide kombinatsioon on Mirai variantide seas ebatavaline. Pahavaral on kaasas ka kõvakodeeritud taaskäivitus- ja väljalülituskäsud, mille ELF-päised see kirjutab üle sõnega ELFOOD, et häirida tavapäraseid turvakäske.

Tengu levib Telneti jõuründe (bruteforce) teel ja toetab 25 erinevat DDoS-ründemeetodit. Pahavara haldab SOCKS5-proksisid, käivitab shelli käske ning kogub süsteemi- ja võrguandmeid. See suudab end ise värskendada ning laadida alla täiendavat pahavara ELF- või Android APK-formaadis. Nozomi tuvastas arhitektuurispetsiifilised variandid platvormidele i386, amd64, MIPS, ARM, PowerPC ja m68k, mis viitab laiale sihtrühmale.

Suhtlus juhtimisserveriga toimub TCP-pordi 9931 kaudu IP-aadressiga 64.89.163.8. Registreerimine ja olekuteated edastatakse krüptimata kujul, käsud ja värskendused aga kasutavad ChaCha20/Poly1305-l põhinevat krüpteerimisviisi. Tengu suudab serverist hankida identifikaatori samas serveris asuvast InterPlanetary File System (IPFS) väravast, tulemuse valideerida ning seejärel käivitada või paigaldada. Nozomi hinnangul on APK-suunaline rünnak eelkõige suunatud ebapiisavalt kaitstud Android TV-boksidele ja sarnastele seadmetele. Raportis ei nimetata konkreetseid tootjaid, seadmemudeleid ega operaatoreid, samuti puuduvad andmed tegelike nakatumiste arvu või dokumenteeritud DDoS-ohvrite kohta – seega demonstreeritakse pahavara võimekust, ilma et tehtaks väiteid selle tegeliku leviku kohta.


Allikas: www.it-daily.net · Avaldatud 30. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: