باتنتی در اینترنت اشیا که چهار اکسپلویت ارتقای دسترسی حمل میکند
تحلیل نوزومی از KATARU حمله منع سرویس به سبک میرای را کنار چهار مسیر ارتقای دسترسی لینوکس و کانال فرماندهی رمزشده مییابد — و کلید عمومیای که مستقیم از بردار آزمون یک RFC برداشته شده.

آزمایشگاه نوزومی نتورکس روز ۹ سپتامبر تحلیلش از KATARU را منتشر کرد: خانوادهای از بدافزار اینترنت اشیا که کارکرد باتنت به سبک میرای را با ارتقای دسترسی لینوکس و ماندگاری و فرماندهی و کنترل رمزشده و ترفندهای ضدتحلیل ترکیب میکند.
دسترسی اولیه با جستوجوی فراگیر اعتبارنامه تلنت به دست میآید. پس از نشستن روی دستگاه، بدافزار چهار مسیر ارتقا را امتحان میکند: CVE-2026-46300 (فرگنزیا)، CVE-2026-43284 (دِرتیفرگ)، CVE-2026-31431 (کپیفیل) و تکنیک فرار release_agent در cgroup نگارش ۱. فرماندهی و کنترل روی پروتکل رمزشده اختصاصی بر درگاه TCP 6767 اجرا میشود، با تبادل کلید X25519 و ChaCha20-Poly1305. مجموعه فرمانها حمله منع سرویس روی TCP و UDP و ICMP و HTTP و QUIC و DNS را در بر میگیرد، بهعلاوه جستوجوی فراگیر SSH و دانلود و اجرای فایل و آزمون سرعت و پوسته از راه دور.
بیدقتی است که این خانواده را لو میدهد. نمونه تحلیلشده ARM32 را هدف میگیرد اما شلکد x86 دارد — کد اکسپلویت کپیشده با ناهمخوانی معماری که کسی بررسیاش نکرده. بهتر از آن، نوزومی یادآور میشود که کلید تثبیتشده با کلید عمومی آلیس از بردارهای آزمون X25519 در RFC 7748 مطابقت دارد. کسی تبادل کلید را با کپی کردن مثال حلشده از متن مشخصات پیاده کرده است. ارزیابی نوزومی این است که بدافزار به جای آنکه به عنوان خانوادهای بالغ توسعه یابد، با کمک هوش مصنوعی سرهم شده است.
سرگرمکننده است، اما دلیل اهمیتش نیست. دلیلش این است که CVE-2026-31431 همان نقص هسته لینوکسی است که سایسا هشت روز بعد دربارهاش برای ABB Ability Edgenius هشدار داد. اکسپلویتهای عمومی ارتقای دسترسی هسته ظرف چند هفته از افشا به بدافزار عمومی اینترنت اشیا پیچ میشوند، و برای یک گیتوی OT این یعنی پنجره مواجهه حالا کوتاهتر از فرایند کنترل تغییری است که وصلهگذاریاش را اداره میکند.