Tengu Botnet: Yeni Bir Tehdit
Yeni bir Mirai türevi botnet olan Tengu, ele geçirilmiş bir Linux cihazının donanım izleyicisini kullanarak, savunucular ana süreci sonlandırdığında yeniden başlatma gerçekleştirebiliyor. Bu, siber güvenlik alanında önemli bir zafiyet arz ediyor ve yeni koruma yöntemlerinin gerekliliğini ortaya koyuyor.
Saldırı Nasıl Çalışıyor?
Tengu, ele geçirdiği cihazlarda kalıcılık sağlamak için çeşitli mekanizmalar kullanıyor. Nozomi Networks Labs, botnetin Telnet şifrelerinin brute force saldırısıyla honeypotlarına ulaştığını gözlemledi. Tengu, aşağıdaki saldırı yöntemlerini destekliyor:
- 25 dağıtık hizmet reddi (DDoS) yöntemi
- SOCKS5 proxy çalıştırma
- Shell komutları yürütme
- Sistem ve ağ verilerini toplama
Malware, kendini güncelleyebilmekte ve ek Yürütülebilir ve Bağlantı Formatı (ELF) veya Android paketleri (APK) yükleyebilmektedir. Nozomi, i386, amd64, MIPS, ARM, PowerPC ve m68k gibi mimariye özgü örnekler listelemiştir.
Etkilenen Sistemler
Tengu botnetinin hangi spesifik cihaz veya model üzerinde yayıldığına dair bir bilgi bulunmamaktadır. Ancak, cihazların güvenlik düzeylerine bağlı olarak çeşitli sistemlerin tehdit altında olduğu söylenebilir. Nozomi, bu tür bir tehdidin yayılımını ve etki alanını belirlemek için daha fazla bilgi sunmadı.
Çözüm ve Korunma
Savunucuların alması gereken ilk önlem, Telnet ve diğer gereksiz yönetim hizmetlerinin internetten erişimini kaldırmaktır. Ayrıca şu adımlar atılmalıdır:
- Varsayılan kimlik bilgilerini değiştirme
- Donanım yazılımını güncelleme
- Nesnelerin İnterneti (IoT) ağlarını segmentlere ayırma
- Sistem hizmetlerini, init betiklerini, shell başlatma dosyalarını ve cron ile ilgili yolları gözden geçirme
Bu adımlar, olası bir tekrar enfeksiyonu önlemeye yardımcı olacaktır.
Sonuç
Tengu botnetine karşı koymak için, en kısa sürede yazılım güncellemeleri yapılmalı ve zararlı yazılımı barındırma ihtimali olan portlar kapatılmalıdır. Ayrıca, cihazların ağdan izole edilmesi önerilmektedir. Son olarak, inceleme yapılmadan şüpheli cihazların hizmete geri dönmesine izin verilmemelidir. Bu önlemler, siber güvenliğinizi artırmada kritik bir rol oynayacaktır.


