هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

بوت نت تنغو يعيد تشغيل أجهزة لينكس المصابة

ملخص للمقال
  • بوت نت تنغو يعيد تشغيل أجهزة لينكس المصابة عبر آلية دفاعية متقدمة، ما يمنح البرمجية الخبيثة قدرة أعلى على الاستمرار والمراوغة داخل أجهزة Linux المتصلة بالإنترنت
  • تنغو هو Botnet مشتق من Mirai ويستهدف الراوترات والكاميرات ووحدات إنترنت الأشياء، خاصة الأجهزة التي تستخدم كلمات مرور افتراضية أو ضعيفة عبر Telnet
  • أخطر ما في بوت نت تنغو أنه يستغل مكوّن hardware watchdog، حيث يؤدي إيقاف العملية الرئيسية إلى إعادة تشغيل الجهاز تلقائياً خلال نحو 30 ثانية
  • البرمجية الخبيثة تدعم 25 أسلوباً مختلفاً لهجمات DDoS، وتشغّل SOCKS5 proxy، وتنفذ أوامر shell عن بعد، مع جمع بيانات النظام والشبكة بدقة
  • بوت نت تنغو يحدّث نفسه ذاتياً وينزّل حمولات إضافية بصيغ ELF وAPK، مع دعم معماريات amd64 وARM وMIPS وPowerPC وi386 لانتشار أوسع
  • مقارنة بسلالات Mirai السابقة، يضيف تنغو طبقة persistence أخطر على أجهزة لينكس المصابة، ما يزيد صعوبة الإزالة ويرفع المخاطر المستقبلية على المستخدمين والشبكات
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
بوت نت تنغو يعيد تشغيل أجهزة لينكس المصابة
محتوى المقال
جاري التحميل...
برمجية تنغو على لينكس

بوت نت تنغو يستهدف أجهزة لينكس المصابة بآلية دفاعية غير معتادة، إذ يعيد تشغيل الجهاز عند إيقاف عمليته الرئيسية ثم يحاول العودة للعمل مجدداً.

ما هو بوت نت تنغو ولماذا يثير القلق؟

تنغو هو Botnet مشتق من عائلة Mirai الشهيرة، لكنه يضيف طبقة أكثر تطوراً من الاستمرارية والمراوغة داخل أجهزة Linux المتصلة بالإنترنت. وهذا يجعله خطراً على الراوترات والكاميرات ووحدات إنترنت الأشياء التي تعمل بإعدادات ضعيفة.

وبحسب ما رصدته تيكبامين، تصل العدوى في بعض الحالات عبر هجمات brute force على خدمة Telnet، ما يعني أن كلمات المرور الافتراضية أو الضعيفة لا تزال نقطة دخول شائعة وخطيرة.

أبرز قدرات البرمجية الخبيثة

  • تنفيذ 25 أسلوباً مختلفاً لهجمات حجب الخدمة DDoS.
  • تشغيل SOCKS5 proxy لاستخدام الجهاز المصاب في تمرير الاتصال.
  • تنفيذ أوامر shell عن بعد وجمع بيانات النظام والشبكة.
  • تحديث نفسه ذاتياً وتنزيل حمولات إضافية بصيغ ELF وAPK.
  • دعم عدة معماريات مثل amd64 وARM وMIPS وPowerPC وi386.

كيف يعيد تنغو تشغيل أجهزة لينكس بعد اكتشافه؟

النقطة الأخطر في بوت نت تنغو هي استغلاله لمكوّن hardware watchdog الموجود في بعض الأجهزة. هذا المكوّن يُستخدم عادة لمراقبة استقرار النظام، لكن البرمجية تعيد توظيفه كأداة دفاعية ضد محاولات الإزالة.

عندما تكون العملية الرئيسية نشطة، يواصل مكوّن الخلفية إرسال إشارات keepalive إلى الـ watchdog. أما إذا نجح المدافع في قتل العملية، تتوقف الإشارات، وبعد نحو 30 ثانية قد يُعاد تشغيل الجهاز تلقائياً.

بعد الإقلاع من جديد، تحصل آليات البقاء persistence على فرصة جديدة لإعادة تشغيل البرمجية. بهذه الطريقة، لا يكون إيقاف العملية وحده كافياً لمعالجة الإصابة.

ما هي أساليب البقاء التي يستخدمها تنغو؟

التحليل يشير إلى أن البرمجية لا تعتمد على وسيلة واحدة للبقاء داخل النظام، بل على مجموعة مسارات تزيد صعوبة التنظيف الكامل. كما أن أحد المكونات يراقب العملية الأساسية كل 60 ثانية ويعيد تشغيلها إذا توقفت.

  • إنشاء خدمة systemd مزيفة لتشغيل البرمجية مع الإقلاع.
  • إضافة سكربتات init وRC داخل النظام.
  • التلاعب بملفات بدء shell startup files.
  • تعيين الملف التنفيذي كـ immutable لمنع تعديله أو حذفه بسهولة.
  • استخدام مهام cron، رغم أن بعض أجزائها تبدو غير مكتملة.

تعطيل أوامر إعادة التشغيل والإيقاف

من السلوك اللافت أيضاً أن تنغو يحمل قائمة مدمجة من أدوات reboot وshutdown، ثم يعمد إلى تخريب ترويسات ELF الخاصة بها عبر استبدالها بسلسلة ELFOOD. هذا قد يربك فرق الحماية أثناء محاولة إعادة تشغيل الجهاز أو إيقافه بشكل آمن.

كيف تحمي أجهزة لينكس وإنترنت الأشياء من بوت نت تنغو؟

أفضل خطوة أولى هي إغلاق Telnet وأي خدمات إدارية غير ضرورية من الإنترنت العام، ثم تغيير بيانات الدخول الافتراضية فوراً. كذلك يُنصح بتحديث firmware وتقسيم شبكات إنترنت الأشياء بعيداً عن الأنظمة الحساسة.

  • مراجعة خدمات systemd والسكربتات المرتبطة بالإقلاع.
  • فحص ملفات shell وcron والمسارات التي قد تُستخدم للبقاء.
  • مراقبة الاتصالات الخارجة غير المعتادة من الأجهزة الصغيرة.
  • عدم إعادة الجهاز للخدمة قبل التأكد من إزالة جميع آليات persistence.

في النهاية، يوضح بوت نت تنغو أن تهديدات Mirai لم تعد بسيطة كما كانت سابقاً، بل أصبحت أكثر قدرة على التخفي والعودة بعد التعطيل. ولهذا ترى تيكبامين أن تأمين أجهزة لينكس وإنترنت الأشياء يبدأ من تقليل التعرض المباشر للإنترنت ومراجعة الإعدادات الافتراضية قبل وقوع الاختراق.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...