C
月内に
Nozomi Networks Labsが、Miraiベースの新しいボットネット「Tengu」を発見しました
📌 一言でいうと
Nozomi Networks Labsが、Miraiベースの新しいボットネット「Tengu」を発見しました。このマルウェアは、自身のプロセスが停止するとデバイスを強制的に再起動させるという特異な永続化メカニズムを備えています。Telnetのブルートフォース攻撃を通じて感染し、DDoS攻撃やSOCKS5プロキシの展開、システム情報の収集などを行います。
🔍該当判定
- 社内でルーターやIoT機器の管理画面で「Telnet」を有効にしたまま利用している
- ルーターやネットワーク機器のログインパスワードを、初期設定のまま(または単純なもの)で運用している
- 社内でLinuxベースの組み込みデバイス(MIPS, ARM, PowerPC等)を外部ネットワークに直接公開している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Telnetサービスの無効化、または強力なパスワードへの変更。不要な管理ポートの外部公開を停止し、最新のファームウェアを適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Miraiベースのボットネット「Tengu」の観測について
お疲れさまです。新種のボットネットに関する情報共有です。
■ 概要
Miraiベースのマルウェア「Tengu」が観測されました。特筆すべき点として、プロセス停止時にデバイスを強制再起動させるウォッチドッグ機能を持ち、強固な永続性を確保しようとします。Telnetのブルートフォースを用いて感染を広げ、DDoS攻撃の踏み台やプロキシとして利用されます。
■ 影響範囲
- Telnetが有効なIoTデバイス、ルーター、組み込み機器
- 対応アーキテクチャ: i386, amd64, MIPS, ARM, PowerPC, m68k
■ 対応手順
1. ネットワーク内のデバイスで不要なTelnetサービスが有効になっていないか確認し、無効化する。
2. デバイスの管理パスワードをデフォルトから強力なものに変更する。
3. 外部から管理インターフェースへのアクセスを制限(ACL設定等)する。
■ 参考情報
- Nozomi Networks Labs レポート
対応優先度: 中
対応期限: 順次確認
お疲れさまです。新種のボットネットに関する情報共有です。
■ 概要
Miraiベースのマルウェア「Tengu」が観測されました。特筆すべき点として、プロセス停止時にデバイスを強制再起動させるウォッチドッグ機能を持ち、強固な永続性を確保しようとします。Telnetのブルートフォースを用いて感染を広げ、DDoS攻撃の踏み台やプロキシとして利用されます。
■ 影響範囲
- Telnetが有効なIoTデバイス、ルーター、組み込み機器
- 対応アーキテクチャ: i386, amd64, MIPS, ARM, PowerPC, m68k
■ 対応手順
1. ネットワーク内のデバイスで不要なTelnetサービスが有効になっていないか確認し、無効化する。
2. デバイスの管理パスワードをデフォルトから強力なものに変更する。
3. 外部から管理インターフェースへのアクセスを制限(ACL設定等)する。
■ 参考情報
- Nozomi Networks Labs レポート
対応優先度: 中
対応期限: 順次確認
Subject: [Info] Observation of Mirai-based Botnet "Tengu"
Dear team,
We are sharing information regarding a new botnet variant named "Tengu."
■ Overview
Tengu is a Mirai-based malware that employs a unique persistence mechanism: it triggers a system reboot if its main process is terminated. It spreads via Telnet brute-forcing and is used for DDoS attacks, SOCKS5 proxying, and system reconnaissance.
■ Scope
- IoT devices, routers, and embedded systems with Telnet enabled.
- Supported architectures: i386, amd64, MIPS, ARM, PowerPC, m68k.
■ Mitigation Steps
1. Identify and disable unnecessary Telnet services across all network devices.
2. Change default administrative passwords to strong, unique credentials.
3. Restrict access to management interfaces using ACLs or VPNs.
■ Reference
- Nozomi Networks Labs Report
Priority: Medium
Deadline: As soon as possible
Dear team,
We are sharing information regarding a new botnet variant named "Tengu."
■ Overview
Tengu is a Mirai-based malware that employs a unique persistence mechanism: it triggers a system reboot if its main process is terminated. It spreads via Telnet brute-forcing and is used for DDoS attacks, SOCKS5 proxying, and system reconnaissance.
■ Scope
- IoT devices, routers, and embedded systems with Telnet enabled.
- Supported architectures: i386, amd64, MIPS, ARM, PowerPC, m68k.
■ Mitigation Steps
1. Identify and disable unnecessary Telnet services across all network devices.
2. Change default administrative passwords to strong, unique credentials.
3. Restrict access to management interfaces using ACLs or VPNs.
■ Reference
- Nozomi Networks Labs Report
Priority: Medium
Deadline: As soon as possible