บอตเน็ต Tengu ใช้ฮาร์ดแวร์ Watchdog รีบูตเครื่อง Linux เมื่อถูกฆ่าโปรเซส
บอตเน็ต Tengu ที่พัฒนามาจาก Mirai ใช้ฮาร์ดแวร์ Watchdog เพื่อรีบูตเครื่อง Linux เมื่อถูกฆ่าโปรเซสหลัก ทำให้กำจัดได้ยากยิ่งขึ้น
นักวิจัยด้านความปลอดภัยจาก Nozomi Networks Labs ค้นพบบอตเน็ตใหม่ที่มีชื่อว่า Tengu ซึ่งพัฒนามาจาก Mirai บอตเน็ตชื่อดัง โดย Tengu มีความสามารถพิเศษในการใช้ฮาร์ดแวร์ Watchdog ของอุปกรณ์ Linux ที่ถูกโจมตี เพื่อสั่งรีบูตเครื่องใหม่ทันทีเมื่อผู้ดูแลระบบพยายามฆ่าโปรเซสหลักของมัน
กลไกนี้ช่วยให้บอตเน็ตสามารถอยู่รอดและกลับมาทำงานได้อีกครั้งผ่านกระบวนการคงอยู่ (persistence) อื่น ๆ ที่ถูกติดตั้งไว้ก่อนหน้านี้ การค้นพบครั้งนี้เกิดขึ้นเมื่อทีมวิจัยสังเกตเห็น dropper ที่พยายามเชื่อมต่อกับ Honeypot ผ่านการโจมตีแบบ Brute Force Credential บนโปรโตคอล Telnet
ความสามารถในการโจมตีและกลไกการคงอยู่
Tengu รองรับการโจมตีแบบ Distributed Denial-of-Service (DDoS) ถึง 25 รูปแบบ ซึ่งถือเป็นจำนวนที่สูงมากเมื่อเทียบกับบอตเน็ตทั่วไป กลไกการคงอยู่ของมันถูกออกแบบมาให้ซับซ้อนและทนทานต่อการถูกกำจัด โดยเฉพาะการใช้ Hardware Watchdog ซึ่งเป็นชิปที่ใช้ตรวจสอบสถานะของระบบและสามารถรีบูตเครื่องได้หากระบบหยุดทำงาน
เมื่อผู้ดูแลระบบฆ่าโปรเซสหลักของ Tengu ตัว Watchdog จะตรวจพบว่าระบบไม่ตอบสนองและทำการรีบูตทันที ทำให้บอตเน็ตสามารถเริ่มต้นการทำงานใหม่ผ่านกลไกอื่น ๆ ที่ยังคงอยู่ ทำให้การกำจัดมัลแวร์นี้ทำได้ยากขึ้นมาก
การแพร่กระจายผ่าน Telnet Brute Force
Tengu ใช้วิธีการแพร่กระจายแบบดั้งเดิมแต่ยังคงได้ผลดี นั่นคือการโจมตีแบบ Brute Force บนพอร์ต Telnet (พอร์ต 23) ซึ่งเป็นโปรโตคอลที่เก่าและไม่ปลอดภัย แต่ยังคงถูกใช้งานในอุปกรณ์ IoT และระบบ Linux จำนวนมาก โดยเฉพาะอุปกรณ์ที่ใช้ค่าเริ่มต้น (default credential) หรือรหัสผ่านที่อ่อนแอ
เมื่อบอตเน็ตเจาะระบบได้สำเร็จ มันจะดาวน์โหลดไฟล์ Dropper และติดตั้งตัวเองลงในระบบ พร้อมกับสร้างกลไกการคงอยู่หลายชั้น ทำให้แม้ผู้ดูแลระบบจะลบไฟล์หลักออกไป บอตเน็ตก็ยังสามารถกลับมาได้อีกครั้งผ่านกลไกสำรอง
ผลกระทบต่อความปลอดภัยของอุปกรณ์ IoT
การค้นพบครั้งนี้แสดงให้เห็นถึงภัยคุกคามที่เพิ่มขึ้นต่ออุปกรณ์ IoT และระบบ Linux ที่เชื่อมต่ออินเทอร์เน็ต โดยเฉพาะอุปกรณ์ที่ใช้รหัสผ่านเริ่มต้นหรือไม่ได้รับการอัปเดตความปลอดภัยอย่างสม่ำเสมอ การที่บอตเน็ตสามารถใช้ Hardware Watchdog เพื่อรีบูตเครื่องเองได้ เป็นกลยุทธ์ที่ซับซ้อนและทำให้การตอบสนองต่อเหตุการณ์ (Incident Response) เป็นเรื่องยากขึ้น
ผู้ดูแลระบบควรเปลี่ยนรหัสผ่าน Telnet ทันที ปิดการใช้งาน Telnet และหันไปใช้ SSH แทน รวมถึงอัปเดตเฟิร์มแวร์ของอุปกรณ์ให้เป็นเวอร์ชันล่าสุดเพื่อลดความเสี่ยง
แนวทางการป้องกันและข้อแนะนำ
เพื่อป้องกันการติดเชื้อ Tengu และบอตเน็ตอื่น ๆ ในกลุ่ม Mirai ผู้ดูแลระบบควรปฏิบัติดังนี้ ปิดพอร์ต Telnet และเปลี่ยนไปใช้ SSH พร้อมตั้งค่ารหัสผ่านที่แข็งแรง ใช้ระบบตรวจสอบสิทธิ์แบบสองปัจจัย (2FA) และติดตั้งระบบตรวจจับการบุกรุก (IDS/IPS) นอกจากนี้ควรอัปเดตระบบปฏิบัติการและเฟิร์มแวร์ของอุปกรณ์ให้ทันสมัยอยู่เสมอ
การใช้ Firewall และการจำกัดการเข้าถึงเครือข่ายเฉพาะที่จำเป็นเท่านั้นก็เป็นอีกหนึ่งมาตรการสำคัญที่ช่วยลดความเสี่ยงในการถูกโจมตีจากบอตเน็ตประเภทนี้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด