
Una nueva botnet derivada de Mirai llamada Tengu puede utilizar el dispositivo de vigilancia de hardware de un dispositivo Linux comprometido para activar un reinicio cuando un defensor finaliza el proceso principal.
Los otros mecanismos de persistencia de Tengu tienen otra oportunidad de reiniciar Tengu. Nozomi Networks Labs observó que los droppers llegaban a los honeypots mediante la fuerza bruta de las credenciales Telnet.
Tengu admite 25 técnicas de denegación de servicio distribuida (DDoS). También puede ejecutar proxies SOCKS5, ejecutar comandos de shell y recopilar datos del sistema y de la red. El malware puede actualizarse y obtener cargas útiles adicionales de formato ejecutable y vinculable (ELF) o paquete de Android (APK).
Nozomi ha enumerado ejemplos de arquitectura específica para i386, amd64, MIPS, ARM, PowerPC y m68k. Este informe no identifica ningún proveedor o modelo de dispositivo específico. Tampoco nombra el operador, la cantidad de personas infectadas ni las víctimas de DDoS del mundo real. No muestra hasta dónde se ha extendido Tengu, sino lo que puede hacer.
Los defensores deberían comenzar eliminando la exposición de Telnet y otros servicios de administración innecesarios a Internet y reemplazando las credenciales predeterminadas. Nozomi también recomienda actualizar el firmware, segmentar su red de Internet de las cosas (IoT) y verificar los servicios systemd, los scripts de inicio, los archivos de inicio del shell y las rutas relacionadas con cron antes de devolver al servicio los dispositivos sospechosos.
Nozomi Networks Lab anunció los resultados del análisis el 27 de julio de 2026. Nozomi dijo que la persistencia y el código de autodefensa de Tengu lo hacen destacar entre las muestras derivadas de Mirai que rastrea. «La mayoría de las variantes de Mirai implementan pocas o ninguna de estas características de autodefensa», dijeron los investigadores.
Una vez ejecutado, el bot bifurca un guardián aislado que busca procesos clave de malware cada 60 segundos y reinicia los archivos binarios instalados si el proceso finaliza. También puede crear servicios systemd falsos, agregar scripts init y RC, modificar archivos de inicio del shell y marcar los archivos binarios instalados como inmutables. Existe una rutina de persistencia basada en cron, pero Nozomi dice que la referencia a /proc/self/exe parece no estar terminada o rota.
El segundo mecanismo explota el mecanismo de vigilancia del hardware del dispositivo. El trabajador en segundo plano se hace pasar por (kworker/0:0), vuelve a abrir el dispositivo de vigilancia si está disponible, establece un tiempo de espera de aproximadamente 30 segundos y envía señales de mantenimiento de actividad solo mientras el proceso principal de malware está activo. Matar el proceso hará que el perro guardián deje de recuperar la alimentación y permitirá que el dispositivo se reinicie. Otros mecanismos de persistencia en Tengu pueden intentar reiniciar Tengu.
Tengu también incluye una lista codificada de utilidades de reinicio y apagado. Anule el encabezado ELF con la cadena ELFOOD. Esto puede frustrar los comandos normales que utilizan los defensores para reiniciar o apagar de forma segura un dispositivo comprometido.
La muestra analizada se configuró para comunicarse con un servidor de comando y control (C2) en 64(.)89.163.8 a través del puerto TCP 9931. El registro, el tráfico de latidos y la salida de comandos se envían en texto sin cifrar, pero los comandos y actualizaciones del servidor utilizan un esquema de cifrado autenticado personalizado similar a ChaCha20/Poly1305.
Tengu también puede recuperar identificadores de contenido proporcionados por C2 desde una puerta de enlace del Sistema de archivos interplanetario (IPFS) en el mismo servidor, validar el resultado como ELF o APK y ejecutarlo o instalarlo.
Nozomi evaluó que el pase APK probablemente estaba dirigido a una caja de TV Android mal protegida o un dispositivo similar, pero no documentó ninguna víctima confirmada de Android.
URLhaus registró de forma independiente 17 URL de malware en 64(.)89.163.8 desde el 17 de junio de 2026. La grabación incluía un script de shell, varios archivos ELF etiquetados como Mirai y un APK. La última entrada de carga útil de URLhaus se vio por primera vez el 7 de julio y, a partir del 28 de julio, las 17 URL estaban fuera de línea.
URLhaus no identifica archivos como Tengu. Hasta el 28 de julio, ninguno de los hashes SHA-256 enumerados en los registros del host coincidía con los hashes de muestra publicados por Nozomi. Por lo tanto, esa telemetría solo confirma alojamiento malicioso relacionado con Mirai en esa dirección.
Hacker News se ha puesto en contacto con Nozomi Networks para obtener detalles adicionales sobre el tamaño observado de Tengu, el estado de la infraestructura y los enlaces de muestra, y actualizará este artículo si recibimos una respuesta.
Ni Nozomi ni URLhaus establecen si se puede acceder al servicio C2 en el puerto 9931 o a la puerta de enlace IPFS en el puerto 8080. El estado de URLhaus se aplica solo a las URL de descarga enumeradas. Nozomi tampoco dice si el servidor C2 configurado en 64(.)89.163.8:9931 emitió el comando.
Source link
