Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

El nuevo motor térmico cuántico produce trabajo y enfriamiento simultáneamente

La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos
Identidad

La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 28, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal28 de julio de 2026Linux/seguridad de terminales

Una nueva botnet derivada de Mirai llamada Tengu puede utilizar el dispositivo de vigilancia de hardware de un dispositivo Linux comprometido para activar un reinicio cuando un defensor finaliza el proceso principal.

Los otros mecanismos de persistencia de Tengu tienen otra oportunidad de reiniciar Tengu. Nozomi Networks Labs observó que los droppers llegaban a los honeypots mediante la fuerza bruta de las credenciales Telnet.

Tengu admite 25 técnicas de denegación de servicio distribuida (DDoS). También puede ejecutar proxies SOCKS5, ejecutar comandos de shell y recopilar datos del sistema y de la red. El malware puede actualizarse y obtener cargas útiles adicionales de formato ejecutable y vinculable (ELF) o paquete de Android (APK).

Nozomi ha enumerado ejemplos de arquitectura específica para i386, amd64, MIPS, ARM, PowerPC y m68k. Este informe no identifica ningún proveedor o modelo de dispositivo específico. Tampoco nombra el operador, la cantidad de personas infectadas ni las víctimas de DDoS del mundo real. No muestra hasta dónde se ha extendido Tengu, sino lo que puede hacer.

Los defensores deberían comenzar eliminando la exposición de Telnet y otros servicios de administración innecesarios a Internet y reemplazando las credenciales predeterminadas. Nozomi también recomienda actualizar el firmware, segmentar su red de Internet de las cosas (IoT) y verificar los servicios systemd, los scripts de inicio, los archivos de inicio del shell y las rutas relacionadas con cron antes de devolver al servicio los dispositivos sospechosos.

Nozomi Networks Lab anunció los resultados del análisis el 27 de julio de 2026. Nozomi dijo que la persistencia y el código de autodefensa de Tengu lo hacen destacar entre las muestras derivadas de Mirai que rastrea. «La mayoría de las variantes de Mirai implementan pocas o ninguna de estas características de autodefensa», dijeron los investigadores.

Una vez ejecutado, el bot bifurca un guardián aislado que busca procesos clave de malware cada 60 segundos y reinicia los archivos binarios instalados si el proceso finaliza. También puede crear servicios systemd falsos, agregar scripts init y RC, modificar archivos de inicio del shell y marcar los archivos binarios instalados como inmutables. Existe una rutina de persistencia basada en cron, pero Nozomi dice que la referencia a /proc/self/exe parece no estar terminada o rota.

El segundo mecanismo explota el mecanismo de vigilancia del hardware del dispositivo. El trabajador en segundo plano se hace pasar por (kworker/0:0), vuelve a abrir el dispositivo de vigilancia si está disponible, establece un tiempo de espera de aproximadamente 30 segundos y envía señales de mantenimiento de actividad solo mientras el proceso principal de malware está activo. Matar el proceso hará que el perro guardián deje de recuperar la alimentación y permitirá que el dispositivo se reinicie. Otros mecanismos de persistencia en Tengu pueden intentar reiniciar Tengu.

Tengu también incluye una lista codificada de utilidades de reinicio y apagado. Anule el encabezado ELF con la cadena ELFOOD. Esto puede frustrar los comandos normales que utilizan los defensores para reiniciar o apagar de forma segura un dispositivo comprometido.

La muestra analizada se configuró para comunicarse con un servidor de comando y control (C2) en 64(.)89.163.8 a través del puerto TCP 9931. El registro, el tráfico de latidos y la salida de comandos se envían en texto sin cifrar, pero los comandos y actualizaciones del servidor utilizan un esquema de cifrado autenticado personalizado similar a ChaCha20/Poly1305.

Tengu también puede recuperar identificadores de contenido proporcionados por C2 desde una puerta de enlace del Sistema de archivos interplanetario (IPFS) en el mismo servidor, validar el resultado como ELF o APK y ejecutarlo o instalarlo.

Nozomi evaluó que el pase APK probablemente estaba dirigido a una caja de TV Android mal protegida o un dispositivo similar, pero no documentó ninguna víctima confirmada de Android.

URLhaus registró de forma independiente 17 URL de malware en 64(.)89.163.8 desde el 17 de junio de 2026. La grabación incluía un script de shell, varios archivos ELF etiquetados como Mirai y un APK. La última entrada de carga útil de URLhaus se vio por primera vez el 7 de julio y, a partir del 28 de julio, las 17 URL estaban fuera de línea.

URLhaus no identifica archivos como Tengu. Hasta el 28 de julio, ninguno de los hashes SHA-256 enumerados en los registros del host coincidía con los hashes de muestra publicados por Nozomi. Por lo tanto, esa telemetría solo confirma alojamiento malicioso relacionado con Mirai en esa dirección.

Hacker News se ha puesto en contacto con Nozomi Networks para obtener detalles adicionales sobre el tamaño observado de Tengu, el estado de la infraestructura y los enlaces de muestra, y actualizará este artículo si recibimos una respuesta.

Ni Nozomi ni URLhaus establecen si se puede acceder al servicio C2 en el puerto 9931 o a la puerta de enlace IPFS en el puerto 8080. El estado de URLhaus se aplica solo a las URL de descarga enumeradas. Nozomi tampoco dice si el servidor C2 configurado en 64(.)89.163.8:9931 emitió el comando.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleInvestigadores de Warwick proponen una nueva ruta hacia la transferencia escalable de información cuántica
Next Article El nuevo motor térmico cuántico produce trabajo y enfriamiento simultáneamente
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

julio 28, 2026

Una falla crítica en TeamCity podría permitir a un atacante ejecutar comandos del sistema operativo sin iniciar sesión

julio 28, 2026

Los investigadores dicen que la IA ayudó a convertir la competencia de control del tráfico de Linux en explotación raíz

julio 28, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

El nuevo motor térmico cuántico produce trabajo y enfriamiento simultáneamente

La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos

Investigadores de Warwick proponen una nueva ruta hacia la transferencia escalable de información cuántica

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.