Nozomi Networks Labs opisało nowy botnet Tengu, wywodzący się z rodziny Mirai. Malware może wykorzystywać sprzętowy watchdog zainfekowanego urządzenia z Linuksem do wywołania restartu, gdy obrońcy zatrzymają jego główny proces. Po ponownym uruchomieniu systemu pozostałe mechanizmy trwałości dostają kolejną szansę na wznowienie działania złośliwego oprogramowania. Badacze zaobserwowali dropper Tengu w honeypotach, do których próbował dotrzeć przez brute force poświadczeń Telnetu.
Szeroki zestaw funkcji i wiele architektur
Tengu obsługuje 25 metod rozproszonej odmowy usługi, czyli DDoS. Może również uruchamiać proxy SOCKS5, wykonywać polecenia powłoki oraz zbierać informacje o systemie i sieci. Botnet potrafi aktualizować własne komponenty i pobierać dodatkowe pliki wykonywalne ELF albo pakiety Android APK. Nozomi wskazało próbki przygotowane dla architektur i386, amd64, MIPS, ARM, PowerPC oraz m68k. Raport nie przypisuje malware do konkretnego producenta ani modelu urządzenia.
- Początkowy dostęp obserwowano przez Telnet i próby odgadnięcia danych logowania.
- Malware może gromadzić dane systemowe i sieciowe oraz wykonywać polecenia powłoki.
- Tengu obsługuje urządzenia oparte na kilku popularnych architekturach procesorów.
- Środowisko Android może być dodatkowym celem dzięki możliwości instalowania pakietów APK.
Restart jako element mechanizmu trwałości
Po uruchomieniu Tengu tworzy odłączony proces nadzorujący, który co 60 sekund sprawdza główny proces malware. Jeżeli ten przestanie działać, nadzorca może ponownie uruchomić zainstalowany plik. Próbka potrafi także utworzyć fałszywą usługę systemd, dodać skrypty init i RC, zmienić pliki startowe powłoki oraz oznaczyć zainstalowany plik jako niezmienny. W kodzie znajduje się również mechanizm oparty na zadaniach cron, jednak według Nozomi odwołanie do ścieżki /proc/self/exe wygląda na niedokończone lub niesprawne.
Najbardziej nietypowy element wykorzystuje sprzętowy watchdog. Proces działający w tle przyjmuje nazwę przypominającą kworker/0:0, otwiera urządzenie watchdog, jeśli jest ono dostępne, i ustawia limit czasu wynoszący około 30 sekund. Sygnały podtrzymujące są wysyłane tylko wtedy, gdy główny proces Tengu pozostaje aktywny. Po jego zatrzymaniu urządzenie przestaje otrzymywać te sygnały, co może doprowadzić do automatycznego restartu. Po ponownym uruchomieniu systemu inne mechanizmy trwałości mogą spróbować wznowić infekcję. Malware zawiera też listę narzędzi służących do restartowania i wyłączania systemu. Tengu nadpisuje nagłówki ELF tych plików ciągiem ELFOOD, co może zakłócić działanie poleceń używanych przez administratorów do kontrolowanego restartu lub wyłączenia urządzenia.
Infrastruktura i granice dostępnych ustaleń
Przeanalizowana próbka była skonfigurowana do komunikacji z serwerem C2 pod adresem 64[.]89.163.8, przez port TCP 9931. Rejestracja, sygnały kontrolne i wyniki poleceń są przesyłane jawnym tekstem. Polecenia serwera oraz aktualizacje korzystają natomiast z niestandardowego schematu szyfrowania podobnego do ChaCha20 i Poly1305. Tengu może również pobrać z bramy IPFS identyfikator treści dostarczony przez C2, sprawdzić, czy wynik jest plikiem ELF albo pakietem APK, a następnie go uruchomić lub zainstalować. Nozomi ocenia, że ścieżka APK może być skierowana przeciwko słabo zabezpieczonym przystawkom Android TV lub podobnym urządzeniom, ale raport nie potwierdza infekcji konkretnych urządzeń z Androidem.
Dane z URLhaus niezależnie wskazują, że od 17 czerwca 2026 roku pod tym adresem rejestrowano 17 złośliwych adresów pobierania. Wśród plików znajdował się skrypt powłoki, kilka plików ELF oznaczonych jako Mirai oraz pakiet APK. Najnowsze wpisy dotyczące ładunków pojawiły się po raz pierwszy 7 lipca, a 28 lipca wszystkie wymienione adresy były niedostępne. URLhaus nie przypisuje tych plików bezpośrednio Tengu, a żaden z podanych skrótów SHA 256 nie pasował do skrótu próbki opublikowanej przez Nozomi. Oznacza to, że telemetria potwierdza złośliwe hostowanie plików powiązanych z Mirai, ale nie dowodzi skali kampanii Tengu ani aktywności wskazanego serwera C2. Raport nie podaje operatora, liczby infekcji ani ofiar rzeczywistych ataków DDoS.
Nozomi Networks Labs opublikowało analizę 27 lipca 2026 roku i oceniło, że mechanizmy trwałości oraz samoobrony wyróżniają Tengu na tle śledzonych wariantów Mirai. Wstępna ochrona urządzeń powinna obejmować usunięcie dostępu z Internetu do Telnetu i innych niepotrzebnych usług administracyjnych, a także zastąpienie domyślnych danych logowania. Nozomi zaleca ponadto aktualizowanie firmware, segmentację sieci IoT oraz sprawdzenie usług systemd, skryptów init, plików startowych powłoki i ścieżek związanych z cronem przed ponownym podłączeniem podejrzanego urządzenia do pracy. Te działania są szczególnie istotne w przypadku sprzętu, którego restart może przywrócić wcześniej utrwalone malware.