Tec Nikan
English
تماس با ما
All news

بات‌نتی در اینترنت اشیا که چهار اکسپلویت ارتقای دسترسی حمل می‌کند

تحلیل نوزومی از KATARU حمله منع سرویس به سبک میرای را کنار چهار مسیر ارتقای دسترسی لینوکس و کانال فرماندهی رمزشده می‌یابد — و کلید عمومی‌ای که مستقیم از بردار آزمون یک RFC برداشته شده.

بدافزار اینترنت اشیابات‌نتKATARUپژوهش تهدیدلینوکس

آزمایشگاه نوزومی نتورکس روز ۹ سپتامبر تحلیلش از KATARU را منتشر کرد: خانواده‌ای از بدافزار اینترنت اشیا که کارکرد بات‌نت به سبک میرای را با ارتقای دسترسی لینوکس و ماندگاری و فرماندهی و کنترل رمزشده و ترفندهای ضدتحلیل ترکیب می‌کند.

دسترسی اولیه با جست‌وجوی فراگیر اعتبارنامه تلنت به دست می‌آید. پس از نشستن روی دستگاه، بدافزار چهار مسیر ارتقا را امتحان می‌کند: CVE-2026-46300 (فرگنزیا)، CVE-2026-43284 (دِرتی‌فرگ)، CVE-2026-31431 (کپی‌فیل) و تکنیک فرار release_agent در cgroup نگارش ۱. فرماندهی و کنترل روی پروتکل رمزشده اختصاصی بر درگاه TCP 6767 اجرا می‌شود، با تبادل کلید X25519 و ChaCha20-Poly1305. مجموعه فرمان‌ها حمله منع سرویس روی TCP و UDP و ICMP و HTTP و QUIC و DNS را در بر می‌گیرد، به‌علاوه جست‌وجوی فراگیر SSH و دانلود و اجرای فایل و آزمون سرعت و پوسته از راه دور.

بی‌دقتی است که این خانواده را لو می‌دهد. نمونه تحلیل‌شده ARM32 را هدف می‌گیرد اما شل‌کد x86 دارد — کد اکسپلویت کپی‌شده با ناهمخوانی معماری که کسی بررسی‌اش نکرده. بهتر از آن، نوزومی یادآور می‌شود که کلید تثبیت‌شده با کلید عمومی آلیس از بردارهای آزمون X25519 در RFC 7748 مطابقت دارد. کسی تبادل کلید را با کپی کردن مثال حل‌شده از متن مشخصات پیاده کرده است. ارزیابی نوزومی این است که بدافزار به جای آنکه به عنوان خانواده‌ای بالغ توسعه یابد، با کمک هوش مصنوعی سرهم شده است.

سرگرم‌کننده است، اما دلیل اهمیتش نیست. دلیلش این است که CVE-2026-31431 همان نقص هسته لینوکسی است که سایسا هشت روز بعد درباره‌اش برای ABB Ability Edgenius هشدار داد. اکسپلویت‌های عمومی ارتقای دسترسی هسته ظرف چند هفته از افشا به بدافزار عمومی اینترنت اشیا پیچ می‌شوند، و برای یک گیت‌وی OT این یعنی پنجره مواجهه حالا کوتاه‌تر از فرایند کنترل تغییری است که وصله‌گذاری‌اش را اداره می‌کند.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.