資安業者 Barracuda 旗下的 managed XDR 安全維運中心(SOC)近日發布通報指出,一款名為
KATARU 的新型物聯網(IoT)惡意軟體,正鎖定對外暴露的 Linux 裝置,企圖將受駭設備納入 Mirai 分散式阻斷服務(DDoS)殭屍網路。KATARU 主要透過設定不當、僅以弱密碼或預設密碼防護的 Telnet 服務入侵裝置。
入侵手法:從弱密碼 Telnet 到取得 root 權限
SmarterMSP 指出,KATARU 鎖定的目標是
連接網際網路、但 Telnet 服務未妥善保護的 Linux 裝置。駭客先利用弱密碼或預設密碼登入裝置的 Telnet 服務取得初始存取權,接著下載並執行惡意酬載(payload),再透過已知的 Linux 漏洞嘗試將權限提升至 root,取得裝置的最高控制權。
一旦取得 root 權限,KATARU 會在裝置上建立持久化機制,即使裝置重新開機,惡意程式仍能存活並維持長期控制。同時,KATARU 採用加密的命令與控制(C2)通訊,以規避偵測。具備上述能力後,受駭裝置可被用於發動 DDoS 攻擊、執行 SSH 暴力破解(brute-force)、執行遠端指令,以及下載其他惡意程式。
新舊手法並用,感染難以清除
KATARU 值得留意之處在於,它一方面利用長期存在、卻常被忽略的老問題,例如 Telnet 服務直接曝露於網際網路、裝置仍採用弱密碼或預設密碼、系統未即時更新修補;另一方面也結合加密 C2 通訊、持久化與 root 存取等較新的惡意軟體手法。相較於許多壽命短暫的 IoT 殭屍網路,KATARU 的設計更偏向長期維持對受駭裝置的控制;一旦感染,即使重新開機也不易自行清除。
風險最高的目標,是那些對外開放 Telnet 服務、使用弱密碼,或仍在執行過時韌體與作業系統的網際網路裝置,範圍涵蓋路由器、IoT 設備及其他採用 Linux 的連網裝置。
防護建議
針對 KATARU 的攻擊手法,Barracuda 提出以下建議:
- 停用 Telnet,改採 SSH 等較安全的遠端管理方式,並將存取權限限制於信任網路或 VPN。
- 移除預設密碼,改用高強度且獨特的帳密,並限縮具管理權限的帳號數量。
- 定期更新 Linux 裝置的韌體與核心(kernel),套用最新安全修補。
- 對 IoT 與 OT 網路進行區隔,限制非必要的對外連線。
- 若裝置已遭入侵,應立即隔離,並透過恢復原廠設定或重新安裝映像檔的方式清除惡意程式;完成安全性更新後再重新連網。
- 汰換已停止提供安全更新或無法妥善設定的老舊裝置。
本文轉載自 MSSPAlert。