Ботнет Tengu перезагружает Linux-устройства, когда защитники убивают его процесс

· Безопасность
Новый ботнет на базе Mirai злоупотребляет аппаратным watchdog: стоит завершить его главный процесс — и заражённое устройство уходит в перезагрузку, давая вредоносу шанс запуститься снова.

cover.svg

Исследователи из Nozomi Networks Labs описали новый ботнет Tengu, унаследованный от печально известного Mirai. Его отличает не столько набор функций, сколько упорство: авторы снабдили зловред целым арсеналом механизмов самозащиты и закрепления в системе. По словам аналитиков, большинство вариантов Mirai обходятся минимумом подобных приёмов — Tengu на их фоне заметно выделяется. Отчёт опубликован 27 июля 2026 года.

Как он держится в системе

Попадает Tengu на устройства через перебор учётных данных Telnet — именно так дроппер добрался до ловушек-ханипотов Nozomi. Закрепившись, он порождает отдельный «сторожевой» процесс, который каждые 60 секунд проверяет, жив ли основной зловред, и при необходимости перезапускает его. В дополнение Tengu умеет создавать поддельную службу systemd, прописываться в init- и RC-скриптах, менять файлы автозапуска оболочки и делать свой бинарник неизменяемым (immutable). Заготовка для закрепления через cron тоже присутствует, но, судя по всему, осталась недоделанной.

Самый изобретательный приём связан с аппаратным watchdog. Фоновый поток маскируется под системный процесс [kworker/0:0], открывает устройство watchdog, взводит таймер примерно на 30 секунд и шлёт ему сигналы «я жив» — но только пока работает главный процесс вредоноса. Стоит защитнику завершить этот процесс, как watchdog перестаёт получать подтверждения и уводит устройство в перезагрузку. А после ребута снова вступают в дело прочие механизмы закрепления. Вдобавок Tengu портит заголовки штатных утилит перезагрузки и выключения, переписывая их строкой ELFOOD, чтобы помешать администратору корректно перезапустить или обесточить заражённую машину.

Возможности и инфраструктура

Ботнет поддерживает 25 методов DDoS-атак, умеет поднимать SOCKS5-прокси, выполнять команды оболочки и собирать данные о системе и сети. Он способен обновляться и подтягивать дополнительные полезные нагрузки в формате ELF или APK, в том числе через IPFS-шлюз. Наличие APK, по оценке Nozomi, намекает на охоту за плохо защищёнными Android-TV-приставками, хотя подтверждённых жертв на Android исследователи не нашли. Собраны образцы под самые разные архитектуры — i386, amd64, MIPS, ARM, PowerPC и даже m68k.

Изученный образец обращался к C2-серверу по адресу 64[.]89.163.8 на порту 9931; служебный трафик идёт открытым текстом, а команды сервера защищены схемой на базе ChaCha20/Poly1305.

Важная оговорка: отчёт показывает, на что Tengu способен, но не то, насколько он распространён. Nozomi не называет ни конкретных устройств, ни операторов, ни числа заражений, ни реальных жертв DDoS. Сервис URLhaus независимо зафиксировал на том же адресе 17 вредоносных URL начиная с 17 июня, однако к 28 июля все они уже были недоступны, а хеши не совпали с образцом Nozomi.

Защитникам советуют базовое: убрать Telnet и лишние административные службы из открытого доступа, сменить пароли по умолчанию, обновить прошивки, сегментировать IoT-сети и перед возвращением подозрительного устройства в строй проверить службы systemd, init-скрипты, файлы автозапуска и cron.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.