---
title: "Botnet Tengu wymusza restart zainfekowanych urządzeń z Linuksem"
description: "Tengu to nowy botnet wywodzący się z Mirai, który atakuje urządzenia z Linuksem i wykorzystuje sprzętowy watchdog do utrzymania dostępu. Analiza Nozomi Networks Labs opisuje jego mechanizmy trwałości, możliwości DDoS oraz komunikację z serwerem C2."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem/index.md"
date_published: "2026-07-30T22:47:51.615Z"
date_modified: "2026-07-31T21:38:20.058Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "tengu"
  - "mirai"
  - "linux"
  - "ddos"
  - "iot"
source_url: "https://thehackernews.com/2026/07/tengu-botnet-reboots-compromised-linux.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785261690227.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Botnet Tengu wymusza restart zainfekowanych urządzeń z Linuksem

> Botnet Tengu, wywodzący się z Mirai, wykorzystuje sprzętowy watchdog Linuksa, by po zatrzymaniu procesu wymusić restart urządzenia.

## Kluczowe informacje
- Tengu może uruchomić ponownie urządzenie po zatrzymaniu głównego procesu malware.
- Botnet wykorzystuje Telnet, mechanizmy systemowe i sprzętowy watchdog.
- Próbka obsługuje 25 metod DDoS, proxy SOCKS5 oraz pobieranie kolejnych ładunków.
- Skala infekcji i liczba zaatakowanych urządzeń pozostają nieznane.

Nozomi Networks Labs opisało nowy botnet Tengu, wywodzący się z rodziny Mirai. Malware może wykorzystywać sprzętowy watchdog zainfekowanego urządzenia z Linuksem do wywołania restartu, gdy obrońcy zatrzymają jego główny proces. Po ponownym uruchomieniu systemu pozostałe mechanizmy trwałości dostają kolejną szansę na wznowienie działania złośliwego oprogramowania. Badacze zaobserwowali dropper Tengu w honeypotach, do których próbował dotrzeć przez brute force poświadczeń Telnetu.

## Szeroki zestaw funkcji i wiele architektur

Tengu obsługuje 25 metod rozproszonej odmowy usługi, czyli DDoS. Może również uruchamiać proxy SOCKS5, wykonywać polecenia powłoki oraz zbierać informacje o systemie i sieci. Botnet potrafi aktualizować własne komponenty i pobierać dodatkowe pliki wykonywalne ELF albo pakiety Android APK. Nozomi wskazało próbki przygotowane dla architektur i386, amd64, MIPS, ARM, PowerPC oraz m68k. Raport nie przypisuje malware do konkretnego producenta ani modelu urządzenia.

- Początkowy dostęp obserwowano przez Telnet i próby odgadnięcia danych logowania.
- Malware może gromadzić dane systemowe i sieciowe oraz wykonywać polecenia powłoki.
- Tengu obsługuje urządzenia oparte na kilku popularnych architekturach procesorów.
- Środowisko Android może być dodatkowym celem dzięki możliwości instalowania pakietów APK.

## Restart jako element mechanizmu trwałości

Po uruchomieniu Tengu tworzy odłączony proces nadzorujący, który co 60 sekund sprawdza główny proces malware. Jeżeli ten przestanie działać, nadzorca może ponownie uruchomić zainstalowany plik. Próbka potrafi także utworzyć fałszywą usługę systemd, dodać skrypty init i RC, zmienić pliki startowe powłoki oraz oznaczyć zainstalowany plik jako niezmienny. W kodzie znajduje się również mechanizm oparty na zadaniach cron, jednak według Nozomi odwołanie do ścieżki /proc/self/exe wygląda na niedokończone lub niesprawne.

Najbardziej nietypowy element wykorzystuje sprzętowy watchdog. Proces działający w tle przyjmuje nazwę przypominającą kworker/0:0, otwiera urządzenie watchdog, jeśli jest ono dostępne, i ustawia limit czasu wynoszący około 30 sekund. Sygnały podtrzymujące są wysyłane tylko wtedy, gdy główny proces Tengu pozostaje aktywny. Po jego zatrzymaniu urządzenie przestaje otrzymywać te sygnały, co może doprowadzić do automatycznego restartu. Po ponownym uruchomieniu systemu inne mechanizmy trwałości mogą spróbować wznowić infekcję. Malware zawiera też listę narzędzi służących do restartowania i wyłączania systemu. Tengu nadpisuje nagłówki ELF tych plików ciągiem ELFOOD, co może zakłócić działanie poleceń używanych przez administratorów do kontrolowanego restartu lub wyłączenia urządzenia.

## Infrastruktura i granice dostępnych ustaleń

Przeanalizowana próbka była skonfigurowana do komunikacji z serwerem C2 pod adresem 64[.]89.163.8, przez port TCP 9931. Rejestracja, sygnały kontrolne i wyniki poleceń są przesyłane jawnym tekstem. Polecenia serwera oraz aktualizacje korzystają natomiast z niestandardowego schematu szyfrowania podobnego do ChaCha20 i Poly1305. Tengu może również pobrać z bramy IPFS identyfikator treści dostarczony przez C2, sprawdzić, czy wynik jest plikiem ELF albo pakietem APK, a następnie go uruchomić lub zainstalować. Nozomi ocenia, że ścieżka APK może być skierowana przeciwko słabo zabezpieczonym przystawkom Android TV lub podobnym urządzeniom, ale raport nie potwierdza infekcji konkretnych urządzeń z Androidem.

Dane z URLhaus niezależnie wskazują, że od 17 czerwca 2026 roku pod tym adresem rejestrowano 17 złośliwych adresów pobierania. Wśród plików znajdował się skrypt powłoki, kilka plików ELF oznaczonych jako Mirai oraz pakiet APK. Najnowsze wpisy dotyczące ładunków pojawiły się po raz pierwszy 7 lipca, a 28 lipca wszystkie wymienione adresy były niedostępne. URLhaus nie przypisuje tych plików bezpośrednio Tengu, a żaden z podanych skrótów SHA 256 nie pasował do skrótu próbki opublikowanej przez Nozomi. Oznacza to, że telemetria potwierdza złośliwe hostowanie plików powiązanych z Mirai, ale nie dowodzi skali kampanii Tengu ani aktywności wskazanego serwera C2. Raport nie podaje operatora, liczby infekcji ani ofiar rzeczywistych ataków DDoS.

Nozomi Networks Labs opublikowało analizę 27 lipca 2026 roku i oceniło, że mechanizmy trwałości oraz samoobrony wyróżniają Tengu na tle śledzonych wariantów Mirai. Wstępna ochrona urządzeń powinna obejmować usunięcie dostępu z Internetu do Telnetu i innych niepotrzebnych usług administracyjnych, a także zastąpienie domyślnych danych logowania. Nozomi zaleca ponadto aktualizowanie firmware, segmentację sieci IoT oraz sprawdzenie usług systemd, skryptów init, plików startowych powłoki i ścieżek związanych z cronem przed ponownym podłączeniem podejrzanego urządzenia do pracy. Te działania są szczególnie istotne w przypadku sprzętu, którego restart może przywrócić wcześniej utrwalone malware.

## Wyjaśnienie pojęć

### [botnet](https://najnowsze-informacje.pl/definicje/botnet)

Sieć zainfekowanych albo przejętych urządzeń, które mogą być zdalnie sterowane przez operatora. Takie urządzenia mogą wykonywać skoordynowane działania bez wiedzy swoich właścicieli.

### [PowerPC](https://najnowsze-informacje.pl/definicje/powerpc)

PowerPC to rodzina architektur procesorów i zgodnych z nimi układów, wykorzystywana między innymi w starszych komputerach Apple. Należy do architektur typu RISC, które wykonują stosunkowo prosty zestaw instrukcji.

### [odwołanie](https://najnowsze-informacje.pl/definicje/odwolanie)

Formalny środek zaskarżenia decyzji lub rozstrzygnięcia, kierowany do właściwego organu albo sądu. Może prowadzić do ponownego rozpatrzenia sprawy.

### [telemetria](https://najnowsze-informacje.pl/definicje/telemetria)

Automatyczne zbieranie i przekazywanie danych o działaniu urządzenia lub programu, na przykład o sprzęcie, konfiguracji i zainstalowanych aplikacjach. Dane te mogą służyć do monitorowania, diagnostyki lub analizy wykorzystania systemu.

### [oprogramowanie układowe](https://najnowsze-informacje.pl/definicje/oprogramowanie-ukladowe)

Specjalistyczne oprogramowanie zapisane w urządzeniu, które steruje jego podstawowym działaniem. W routerach odpowiada między innymi za obsługę połączeń i ustawień sieciowych.

### [watchdog sprzętowy](https://najnowsze-informacje.pl/definicje/watchdog-sprzetowy)

Mechanizm sprzętowy lub systemowy, który nadzoruje działanie urządzenia albo procesu i może automatycznie zrestartować system, gdy przestanie on odpowiadać.

### [dropper](https://najnowsze-informacje.pl/definicje/dropper)

Składnik złośliwego oprogramowania, którego zadaniem jest dostarczenie, zapisanie lub uruchomienie kolejnych plików albo ładunków na zaatakowanym urządzeniu.

### [honeypot](https://najnowsze-informacje.pl/definicje/honeypot)

Kontrolowane środowisko lub urządzenie wystawione na działanie sieci, aby obserwować próby ataku i rejestrować używane przez napastników metody.

### [atak brute force](https://najnowsze-informacje.pl/definicje/atak-brute-force)

Metoda uzyskiwania dostępu polegająca na systematycznym sprawdzaniu wielu haseł, kluczy lub innych możliwych danych uwierzytelniających.

### [rozproszona odmowa usługi](https://najnowsze-informacje.pl/definicje/rozproszona-odmowa-uslugi)

Atak, w którym wiele urządzeń lub procesów jednocześnie przeciąża usługę, serwer albo sieć, utrudniając dostęp uprawnionym użytkownikom.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/07/tengu-botnet-reboots-compromised-linux.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-30T22:47:51.615Z
- **Ostatnia aktualizacja:** 2026-07-31T21:38:20.058Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Botnet Tengu wymusza restart zainfekowanych urządzeń z Linuksem”, 2026-07-30, https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-tengu-wymusza-restart-zainfekowanych-urzadzen-z-linuksem
