بوتنت تنگو با بهره‌گیری از واچداگ سخت‌افزاری، دستگاه‌های لینوکس آلوده را ری‌استارت می‌کند

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۲۵ ساعت ۱۴:۱۵

تصویر مرتبط با خبر: Tengu Botnet Reboots Compromised Linux Devices When Defenders Kill Its Process
تصویر مرتبط با خبر: Tengu Botnet Reboots Compromised Linux Devices When Defenders Kill Its Process
خلاصه سریع

اصل خبر در چند خط

بوتنت تنگو، مشتق از Mirai، با بهره‌گیری از واچداگ سخت‌افزاری دستگاه‌های لینوکس آلوده، قادر به ری‌استارت خودکار دستگاه در صورت کشتن فرآیند اصلی است. این بدافزار از طریق حملات brute force به Telnet نفوذ می‌کند و از ۲۵ روش حمله DDoS پشتیبانی می‌کند. تنگو می‌تواند پراکسی SOCKS5 اجرا کند، دستورات شل را اجرا نماید و داده‌های سیستم را جمع‌آوری کند. مکانیسم‌های پایداری آن شامل ایجاد سرویس‌های جعلی systemd، تغییر اسکریپت‌های init و استفاده از cron است. این بدافزار قادر به به‌روزرسانی خود و دریافت بارهای اضافی به صورت ELF یا APK است. Nozomi Networks این بدافزار را در ۲۷ ژوئیه ۲۰۲۶ تحلیل کرد.

متن خبر

شرح خبر

بوتنت جدیدی به نام تنگو (Tengu) که از خانواده Mirai مشتق شده، با بهره‌گیری از مکانیسم واچداگ سخت‌افزاری دستگاه‌های لینوکس آلوده، قادر است در صورت کشتن فرآیند اصلی توسط مدافعان، دستگاه را به صورت خودکار ری‌استارت کند. این بدافزار از طریق حملات brute force به اعتبارنامه‌های Telnet وارد سیستم می‌شود و از ۲۵ روش مختلف برای حملات DDoS پشتیبانی می‌کند. تنگو همچنین می‌تواند پراکسی SOCKS5 اجرا کند، دستورات شل را اجرا نماید و داده‌های سیستم و شبکه را جمع‌آوری کند. این بوتنت با مکانیسم‌های پایداری پیشرفته‌ای مانند ایجاد سرویس‌های جعلی systemd، تغییر اسکریپت‌های init و استفاده از cron، خود را در برابر حذف مقاوم می‌سازد. آزمایشگاه‌های Nozomi Networks این بدافزار را در ۲۷ ژوئیه ۲۰۲۶ تحلیل کردند و بر توانایی‌های دفاعی آن تأکید نمودند. بوتنت تنگو، مشتق از Mirai، با بهره‌گیری از واچداگ سخت‌افزاری دستگاه‌های لینوکس آلوده، قادر به ری‌استارت خودکار دستگاه در صورت کشتن فرآیند اصلی است. این بدافزار از طریق حملات brute force به Telnet نفوذ می‌کند و از ۲۵ روش حمله DDoS پشتیبانی می‌کند. تنگو می‌تواند پراکسی SOCKS5 اجرا کند، دستورات شل را اجرا نماید و داده‌های سیستم را جمع‌آوری کند. مکانیسم‌های پایداری آن شامل ایجاد سرویس‌های جعلی systemd، تغییر اسکریپت‌های init و استفاده از cron است. این بدافزار قادر به به‌روزرسانی خود و دریافت بارهای اضافی به صورت ELF یا APK است. Nozomi Networks این بدافزار را در ۲۷ ژوئیه ۲۰۲۶ تحلیل کرد. بوتنت تنگو به دلیل مکانیسم‌های دفاعی پیشرفته خود، مانند استفاده از واچداگ سخت‌افزاری و ایجاد سرویس‌های جعلی، از سایر واریانت‌های Mirai متمایز است. این قابلیت‌ها باعث می‌شود که حذف کامل این بدافزار از دستگاه‌های آلوده بسیار دشوار باشد. علاوه بر این، توانایی تنگو در اجرای حملات DDoS متنوع و جمع‌آوری اطلاعات سیستم، آن را به یک تهدید جدی برای زیرساخت‌های IoT و شبکه‌های سازمانی تبدیل می‌کند. این بوتنت می‌تواند باعث اختلال در خدمات آنلاین، کاهش عملکرد شبکه و آسیب به اعتبار برند شرکت‌ها شود. حملات DDoS می‌توانند منجر به از دست رفتن درآمد و هزینه‌های بالای بازیابی شوند. همچنین، جمع‌آوری اطلاعات حساس توسط این بدافزار می‌تواند منجر به نقض داده‌ها و جریمه‌های قانونی شود. دستگاه‌های IoT و سرورهای لینوکسی در ایران که از اعتبارنامه‌های پیش‌فرض یا ضعیف استفاده می‌کنند، در معرض خطر آلودگی به تنگو هستند. حملات DDoS می‌توانند بر زیرساخت‌های اینترنتی و خدمات آنلاین کشور تأثیر منفی بگذارند. همچنین، عدم به‌روزرسانی فریمور دستگاه‌ها و عدم تقسیم‌بندی شبکه‌ها می‌تواند آسیب‌پذیری‌ها را افزایش دهد. این بدافزار می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. شرکت‌ها ممکن است ملزم به گزارش نقض داده‌ها به مقامات مربوطه شوند. همچنین، استفاده از مکانیسم‌های دفاعی پیشرفته در بدافزارها می‌تواند چالش‌های جدیدی برای قوانین و مقررات امنیتی ایجاد کند. این بوتنت می‌تواند توسط بازیگران بدخیم برای حملات سایبری علیه زیرساخت‌های حیاتی کشورها استفاده شود. حملات DDoS می‌توانند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرند. The Hacker News بوتنت تنگو با مکانیسم‌های دفاعی پیشرفته خود، از جمله استفاده از واچداگ سخت‌افزاری، دستگاه‌های لینوکس آلوده را ری‌استارت می‌کند. این بدافزار از طریق حملات brute force به Telnet نفوذ می‌کند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

بوتنت تنگو به دلیل مکانیسم‌های دفاعی پیشرفته خود، مانند استفاده از واچداگ سخت‌افزاری و ایجاد سرویس‌های جعلی، از سایر واریانت‌های Mirai متمایز است. این قابلیت‌ها باعث می‌شود که حذف کامل این بدافزار از دستگاه‌های آلوده بسیار دشوار باشد. علاوه بر این، توانایی تنگو در اجرای حملات DDoS متنوع و جمع‌آوری اطلاعات سیستم، آن را به یک تهدید جدی برای زیرساخت‌های IoT و شبکه‌های سازمانی تبدیل می‌کند.

اثر کسب‌وکاری

این بوتنت می‌تواند باعث اختلال در خدمات آنلاین، کاهش عملکرد شبکه و آسیب به اعتبار برند شرکت‌ها شود. حملات DDoS می‌توانند منجر به از دست رفتن درآمد و هزینه‌های بالای بازیابی شوند. همچنین، جمع‌آوری اطلاعات حساس توسط این بدافزار می‌تواند منجر به نقض داده‌ها و جریمه‌های قانونی شود.

اثر احتمالی برای ایران

دستگاه‌های IoT و سرورهای لینوکسی در ایران که از اعتبارنامه‌های پیش‌فرض یا ضعیف استفاده می‌کنند، در معرض خطر آلودگی به تنگو هستند. حملات DDoS می‌توانند بر زیرساخت‌های اینترنتی و خدمات آنلاین کشور تأثیر منفی بگذارند. همچنین، عدم به‌روزرسانی فریمور دستگاه‌ها و عدم تقسیم‌بندی شبکه‌ها می‌تواند آسیب‌پذیری‌ها را افزایش دهد.

ارتباط با LegalTech

این بدافزار می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. شرکت‌ها ممکن است ملزم به گزارش نقض داده‌ها به مقامات مربوطه شوند. همچنین، استفاده از مکانیسم‌های دفاعی پیشرفته در بدافزارها می‌تواند چالش‌های جدیدی برای قوانین و مقررات امنیتی ایجاد کند.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها