文章总结: 新型KATARUIoT恶意软件通过Telnet暴力破解入侵设备,利用多个Linux内核提权漏洞获取root权限,实现持久化控制。其C2通信全程加密,支持多种DDoS攻击协议,并具备SSH暴力破解能力。防御建议包括修补漏洞、关闭Telnet、网络隔离及监控异常流量。 综合评分: 85 文章分类: 恶意软件,IoT安全,漏洞分析,应急响应
新型KATARU IoT恶意软件现身,集成Linux提权与Mirai式DDoS能力
FreeBuf
2026年9月14日 18:00 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
KATARU是研究人员新发现的一类IoT恶意软件,可将防护薄弱的联网设备转化为DDoS攻击节点。攻击者此前对一个蜜罐反复发起Telnet密码暴力破解,随后下载了一个ARM架构载荷,研究人员正是在这一过程中捕获到该样本。
这一案例表明,老旧的入侵入口仍能为攻击者提供网络立足点。该恶意软件的流量洪泛攻击能力与Mirai僵尸网络家族类似,但搭载的工具覆盖范围更广。它会尝试获取设备root权限,实现重启保活。同时它会隐藏命令传输流量,执行运营者下发的任意命令。因此受感染设备的清理难度更高,在攻击中的利用价值也更大。
Nozomi Networks的分析人员在今年8月识别出该样本,因解密其配置时用到的一个ChaCha20 nonce字段值为KATARU,便将该恶意软件家族命名为KATARU。Nozomi Networks在向Cyber Security News(CSN)提供的一份报告中表示,该恶意软件的代码似乎由公开代码示例拼接而成,可能还用到了AI辅助生成的内容,但其实际具备的功能仍存在较高风险。
恶意软件执行命令
对网络运营方而言,最直接的风险来自设备暴露面。如果设备开启了Telnet服务、使用弱凭证、运行老旧固件,就会给攻击者留下可乘之机。Mirai僵尸网络和代理滥用的案例早已证明,一旦忽视设备基础安全配置,IoT设备的感染规模会在短时间内快速扩张。
Part01
KATARU借Telnet暴力破解入侵
KATARU的入侵流程始于Telnet凭证暴力破解,得手后会通过BusyBox命令下载并执行载荷。一旦在设备上运行,它首先检查/etc/passwd文件是否可写,尝试移除root密码占位符。
随后它会尝试调用多个公开漏洞的利用代码,包括(CVE-2026-46300,别名Fragnesia)、(CVE-2026-43284,别名DirtyFrag)、(CVE-2026-31431,别名Copy Fail)。它还会尝试利用cgroup v1的release_agent逃逸机制,以更高权限重启自身。不过研究人员分析的ARM架构版本中,嵌入的漏洞利用shellcode针对的是x86系统。这说明攻击者直接复制了公开代码,未经过完整测试,但该恶意软件的危险性依然不容忽视。
一旦获取root权限,恶意软件对设备的控制力会大幅提升,清理难度也会显著增加。KATARU会通过多种方式实现持久化,包括创建systemd服务、添加cron任务、修改rc脚本、注入OpenWrt钩子、篡改包管理钩子、写入安卓启动路径等。
样本中漏洞利用代码反编译结果
如果权限足够,它还会将自身副本设置为不可修改或仅追加属性,需要应急响应人员仔细排查。它的持久化逻辑适配多类平台,覆盖Linux系统、路由器、桌面设备以及安卓系统。
管理员应当及时为仍在支持周期内的设备修补固件与内核,关闭不必要的Telnet访问端口。同时要替换设备的默认密码或弱密码,消除基础安全风险。当前多个Linux内核漏洞已存在在野利用,这说明入侵发生后,提权漏洞的处置必须得到重视。
Part02
KATARU采用加密C2通信
和早期Mirai变种使用明文C2流量不同,KATARU的控制流量全程加密。每台受感染设备会生成X25519密钥对,通过协商出的共享密钥,使用ChaCha20-Poly1305算法加密下发的命令。这种设计既能阻碍常规流量检测,也能防止攻击者仿冒C2服务器,不过研究人员发现它硬编码的公钥与RFC测试值完全一致。
该恶意软件支持TCP、UDP、ICMP、HTTP、QUIC、DNS多种协议的流量洪泛攻击,目标覆盖Minecraft、FiveM、OpenVPN、WireGuard等常见服务。它支持SSH暴力破解,可通过wget下载额外二进制文件。它能够执行运营者下发的shell命令,终止正在进行的洪泛攻击。除此之外,它还可以删除自身存放在设备上的所有文件。其中SSH暴力破解是C2服务器下发的定向任务,恶意软件不会通过该方式自主传播。
KATARU还搭载了诱饵组件,通过发送虚假Web请求、类IRC聊天消息干扰分析人员的判断。这些诱饵内容包含类似Mirai或Katana的标签字符串,但恶意代码本身并不会调用这些内容。
防御方在封禁相关基础设施前需要校验遥测数据准确性,因为诱饵流量会将文档地址与合法服务地址混合在一起,容易造成误判。防御人员应当对IoT设备与运营技术(OT)设备做网络隔离,仅放行必要的管理流量与业务流量。
要持续监控异常出站加密连接、流量突增情况。同时留意Telnet或SSH暴力破解尝试,以及设备启动文件的变更行为。网络团队还应当留存足够周期的日志,以便对比设备当前行为与正常流量基线的差异。此前曝光的TuxBot使用LLM生成僵尸网络代码的案例,也说明了基础安全加固的重要性。
如果设备已经无法安装安全更新,即便部署了上述防护措施,也无法保证设备绝对安全。对于这类停止支持的设备,企业应当考虑直接淘汰,或将其部署在严格管控的访问边界之后。这是因为停止官方支持的设备会常年将已知漏洞暴露在互联网上,风险极高。
这些措施可以降低单台设备成为攻击者长期立足点的概率,也能避免设备被纳入DDoS攻击集群。企业应当全面梳理联网设备资产清单,严格限制远程管理权限。一旦发现异常出站活动要及时排查,避免其引发大范围服务中断。
入侵指标(IoCs):
注:IP地址与域名均已做去活化处理(例如使用[.]替代点号),防止意外解析或自动跳转。请仅在MISP、VirusTotal或内部SIEM等受控威胁情报平台中还原地址。
参考来源:
New KATARU IoT Malware Packs Linux Privilege Escalation Exploits and Mirai-Style DDoS Attacks
New KATARU IoT Malware Packs Linux Privilege Escalation Exploits and Mirai-Style DDoS Attacks
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《新型KATARU IoT恶意软件现身,集成Linux提权与Mirai式DDoS能力》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论