Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo bot de Linux se oculta en el kernel y lanza ataques DDoS


Se ha detectado un nuevo bot de Linux llamado Tengu, diseñado para permanecer oculto camuflándose como un proceso rutinario del kernel. Este malware de 32 bits afecta a servidores, sistemas embebidos y dispositivos IoT, permitiéndole persistir en diversas configuraciones y convertir los sistemas comprometidos en herramientas para lanzar ataques de denegación de servicio (DDoS) mediante inundaciones de tráfico.



Un nuevo bot de Linux llamado Tengu ha sido diseñado para permanecer oculto y convertir los sistemas comprometidos en herramientas de interrupción. El malware de 32 bits se hace pasar por un trabajador rutinario del kernel, persiste en varias configuraciones de Linux y puede generar inundaciones de tráfico contra objetivos seleccionados.

Su amplio conjunto de funciones pone en riesgo servidores, sistemas embebidos y dispositivos relacionados con el IoT. A diferencia de una simple herramienta de denegación de servicio, Tengu combina inundaciones de UDP raw y datagramas estándar con actividad de saludo (handshake) SSH, generación de solicitudes web y funciones de proxy.

Esto ofrece a los operadores varias formas de consumir el ancho de banda o los recursos de las aplicaciones, mientras que los hosts infectados también pueden usarse para retransmitir tráfico. El análisis no establece cómo se comprometen inicialmente las víctimas, por lo que su ruta de entrega sigue sin confirmarse.

Reverser.space afirmó en un informe  que su muestra era un ELF de Linux de 32 bits, sin símbolos y vinculado estáticamente, diseñado para servidores, sistemas embebidos y entornos adyacentes al IoT.

Los investigadores encontraron un punto final de control oculto y varias opciones de persistencia, pero advirtieron que la evidencia respalda una etiqueta estilo Mirai en lugar de probar un linaje directo de código.

Esto es importante porque un dispositivo infectado puede parecer normal durante una comprobación rápida y luego convertirse en parte de una red de ataque más grande bajo orden. En el análisis publicado no se proporcionó el número de víctimas, el volumen de ataques ni el impacto confirmado de la campaña.

Aun así, la combinación de ocultamiento, métodos de inicio duraderos y múltiples rutinas de inundación aumenta el riesgo de infecciones de Linux e IoT difíciles de eliminar.

Mascarada de Proceso del Kernel

Para evitar llamar la atención, Tengu reemplaza el nombre de su proceso visible con una etiqueta aleatoria estilo "kernel-worker", haciendo que se parezca a un trabajador del kernel de Linux en los listados de procesos ordinarios.

También escribe un valor protector en el control de falta de memoria (out-of-memory) del sistema operativo, reduciendo la probabilidad de que la presión de memoria termine la tarea. Luego, silencia los flujos estándar normales y continúa silenciosamente en segundo plano.

El bot recupera su propia ruta ejecutable incluso si el archivo original ha sido eliminado, y luego intenta sobrevivir a los reinicios a través de servicios de systemd, scripts de inicio de SysV y OpenWrt, tareas programadas y archivos de inicio locales.

Ese enfoque multiplataforma es notable junto a un informe de la botnet Tengu Mirai que describió otra operación de Tengu dirigida a equipos Linux embebidos orientados a internet.

El diseño del implante va más allá de la persistencia. Puede recopilar detalles básicos del host y de la red, crear funciones de proxy HTTP CONNECT autenticadas y SOCKS5, y emitir solicitudes HTTP GET, POST y HEAD con encabezados de reenvío aleatorizados.

Estas funciones de inundación web se parecen a las tácticas discutidas en la cobertura de una botnet de IoT generada por LLM, aunque el análisis de Reverser.space no vincula ambas amenazas.

Capacidades de Ataque DDoS

El componente DDoS tiene dos modos UDP. Uno crea paquetes IPv4 raw con campos de encabezado y sumas de comprobación controladas por el atacante, lo que puede permitir la suplantación (spoofing) donde el entorno lo permita.

El otro envía tráfico a través de sockets de datagramas ordinarios, ofreciendo una alternativa cuando los sockets raw no están disponibles. El malware también realiza saludos de banner SSH e intercambio de claves, pero la revisión no encontró evidencia de un exploit de autenticación o un ataque de credenciales en esa función.

Cuando se dirigen a un objetivo, estos módulos pueden agotar la capacidad de la red o hacer que los servicios web sean más difíciles de alcanzar. La mezcla de UDP, HTTP de capa de aplicación y actividad relacionada con SSH refuerza por qué tú, como defensor, deberías buscar el comportamiento en lugar de confiar en una sola firma.

Para contextualizar, una investigación sobre la botnet Linux Evooo1Bot también mostró cómo el malware de dispositivos perimetrales de Linux puede combinar la inundación con funciones de proxy y acceso.

Tú y tu equipo deberíais inspeccionar cualquier proceso sospechoso estilo kernel-worker comparándolo con su ejecutable y proceso padre, vigilar cambios inesperados en la configuración de falta de memoria y revisar nuevas unidades de servicio, scripts de inicio y tareas activadas por el reinicio.

El monitoreo de red debería marcar las conexiones al punto final observado y las ráfagas de UDP raw, saludos SSH inusuales o solicitudes HTTP que lleven encabezados de reenvío aleatorizados.

Este informe sobre la evolución de la botnet Mirai proporciona más antecedentes sobre el peligro general que representan los sistemas IoT expuestos. Tú, como administrador, deberías aislar los hosts sospechosos, preservar la evidencia del ejecutable y de la red, rotar las credenciales de acceso remoto expuestas y eliminar la persistencia no aprobada solo después de confirmar que el proceso es malicioso.

Parchear los dispositivos orientados a internet, desactivar la administración remota innecesaria y vigilar los intentos de acceso repetidos puede reducir las oportunidades que los operadores de botnets usan para construir nuevos nodos con el tiempo en internet.


Fuentes:
https://cybersecuritynews.com/new-linux-bot/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.