KATARU. Nueva familia de malware dirigida a dispositivos IoT


KATARU es una familia de malware dirigida a dispositivos IoT expuestos por Internet que combina fuerza bruta de credenciales Telnet con intentos de elevación de privilegios mediante exploits públicos de kernel Linux, para inscribir sistemas comprometidos en una botnet DDoS. Tras acceder con credenciales válidas, los operadores descargan y ejecutan una carga ARM llamada vlxx.arm (SHA-256 13382c16e2401b07451577b46e634b8031ec254d98b876e59692b5fa22abc1d4). El binario mezcla funciones de inundación similares a la familia de malware Mirai con canales de comando y control cifrados, lógica de persistencia ampliamente distribuida, comprobaciones anti-análisis y tráfico señuelo para complicar la respuesta a incidentes.

El rasgo distintivo de KATARU es su esfuerzo por convertir accesos iniciales de bajo privilegio en control root. Comprueba si /etc/passwd es escribible y, si es posible, deja la entrada de root sin contraseña para permitir uso de su sin credencial. Si eso falla, intenta explotar vulnerabilidades locales documentadas (por ejemplo, CVE-2026-46300 "Fragnesia", CVE-2026-43284 y CVE-2026-31431) para lograr escalado de privilegios. El análisis revela además un error de implementación: rutinas de explotación contienen shellcode orientado a x86 dentro de un binario ARM, lo que sugiere reutilización de código sin portado adecuado. Aun así, variantes funcionales o sistemas mal configurados pueden sufrir compromiso completo.

Para persistir, KATARU intenta un amplio repertorio: servicios y timers systemd, unidades de path, cron y @reboot, rc.local, scripts de SysV, perfiles de shell, hooks de OpenWrt (hotplug, procd), U-Boot/NVRAM, scripts DHCP, udev y gestores de paquetes, alternativas de init (OpenRC, runit, s6, dinit) e incluso rutas de arranque de Android en sistemas rooteados. Donde tiene permisos, modifica atributos de archivos, aplica banderas inalterables o append-only y copia su binario en rutas candidatas.

La telemetría de control permite ordenar ataques TCP/UDP/ICMP/HTTP/QUIC/DNS, ataques dirigidos a servicios como Minecraft, FiveM, OpenVPN y WireGuard, fuerza bruta SSH con credenciales embebidas, descarga y ejecución de segundos estadios, pruebas de rendimiento UDP y eliminación de la propia muestra.

Indicadores débiles y señuelos están dispersos (tráfico falso, JWTs falsos, hostnames señuelo y paquetes basura); no todo lo embebido en el binario es indicador fiable. Además, la reutilización de una clave pública de referencia RFC indica manejo criptográfico inadecuado.

Versiones Afectadas

Producto Afectado Versiones Afectadas Versiones No Afectadas
Linux kernel (Fragnesia - CVE-2026-46300) Versiones del kernel con la vulnerabilidad XFRM ESP-in-TCP. Kernels parcheados por el proveedor.
Linux kernel (Dirty Frag - CVE-2026-43284) Versiones con la vulnerabilidad de fragmentación que permite escalado local. Kernels con parches publicados.
Linux kernel (Copy Fail - CVE-2026-31431) Versiones afectadas en subsistemas de red/crypto. Versiones actualizadas con las correcciones de seguridad.

Recomendaciones

- Deshabilitar Telnet en todos los dispositivos y evitar exposición directa a Internet.
- Eliminar credenciales por defecto y forzar contraseñas únicas y robustas.
- Segmentar redes de administración y usar VPNs o redes de gestión separadas para administración de dispositivos.
- Aplicar parches de firmware y actualizaciones del kernel según los avisos de los proveedores (corregir CVE-2026-46300, CVE-2026-43284, CVE-2026-31431 cuando correspondan).
- Monitorizar unidades systemd no autorizadas, jobs de cron, scripts de arranque modificados, hooks de OpenWrt y archivos marcados inmutables.
- Inspeccionar comunicaciones salientes cifradas inusuales y picos de tráfico desde activos IoT; correlacionar con firmas y comportamiento anómalo.
- Implementar detección de intentos de fuerza bruta en Telnet/SSH y bloquear IPs agresoras; usar autenticación basada en claves para SSH.
- Tratar los indicadores incrustados en binarios con cautela: validar evidencias antes de actuar sobre hosts señalados.

Indicadores de Compromiso (IoCs)

Indicador (IoC) Tipo
13382c16e2401b07451577b46e634b8031ec254d98b876e59692b5fa22abc1d4 SHA
cc76bc218627279ecb4d0ce74ad2651e9db9e3e843e35d6569576e056e3a9218 SHA
6fbae3505ae0d638b820165c572d548ce92dda71e82dc47e8efe13f30617f35f SHA
9d87e6615c810907443ebd5e915f3b35099c3b5c6b6c684637138a7f8ec9cebc SHA
9d7cd4948a1fcbaeadc425752fce9a933bd6fc41eeede030dffd7b99b3bc51d5 SHA
160[.]191[.]242[.]92 IPV4

CVEs

CVE-2026-43284, CVE-2026-46300, CVE-2026-31431

Taxonomía

ID Táctica Nombre Táctica Técnicas Relacionadas
TA0006 Credential Access
  • T1110: Brute Force
TA0004 Privilege Escalation
  • T1068: Exploitation for Privilege Escalation
TA0003 Persistence
  • T1547: Boot or Logon Autostart Execution
  • T1543: Create or Modify System Process
  • T1053: Scheduled Task/Job
TA0005 Defense Evasion
  • T1497: Virtualization/Sandbox Evasion
  • T1027: Obfuscated Files or Information
TA0011 Command and Control
  • T1573: Encrypted Channel
  • T1071: Application Layer Protocol
TA0040 Impact
  • T1499: Endpoint Denial of Service

Referencias

https://gbhackers.com/iot-malware-attacks/

https://cybersecuritynews.com/new-kataru-iot-malware/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios