Ботнет Tengu перезагружает Linux-устройства при попытке защиты
Специалисты Nozomi Networks Labs обнаружили нового представителя семейства Mirai — ботнет Tengu. Его главная особенность — способность принудительно перезагружать скомпрометированное Linux-устройство, если защитники пытаются завершить основной процесс вредоноса.
Попадая на устройство через подбор учётных данных по Telnet, Tengu активирует сразу несколько механизмов закрепления. Если главный процесс уничтожается, срабатывает один из них — аппаратный watchdog — и устройство уходит в перезагрузку. После этого остальные методы персистентности получают новый шанс запустить бот.
Что умеет Tengu
- 25 методов DDoS-атак
- SOCKS5-прокси
- Выполнение shell-команд
- Сбор системных и сетевых данных
- Самообновление и загрузка дополнительных ELF- или APK-полезных нагрузок
Nozomi зафиксировала образцы для архитектур i386, amd64, MIPS, ARM, PowerPC и m68k. Дроппер попадал в ловушки исследователей исключительно через брутфорс Telnet-учётных данных. Никаких указаний на конкретного вендора или модель устройства в отчёте нет.
Как работает самозащита
После запуска бот порождает отсоединённый процесс-страж, который каждые 60 секунд проверяет, жив ли основной экземпляр вредоноса. Если тот падает — страж перезапускает установленный бинарник. Дополнительно Tengu умеет создавать фейковый systemd-сервис, добавлять init- и RC-скрипты, модифицировать файлы запуска оболочки и помечать свой бинарник как неизменяемый.
Присутствует и cron-механизм, но, по словам исследователей, ссылка на /proc/self/exe в нём выглядит незаконченной или сломанной. Главный же козырь — работа с аппаратным watchdog’ом.
Большинство вариантов Mirai реализуют лишь немногие из этих возможностей самозащиты, если вообще реализуют.
Фоновый воркер маскируется под [kworker/0:0], заново открывает устройство watchdog, вооружает его тайм-аутом около 30 секунд и посылает keepalive-сигналы только пока основной процесс вредоноса жив. Убейте процесс — watchdog перестанет получать сигналы, и устройство уйдёт в перезагрузку. А там в дело вступают остальные механизмы персистентности.
Tengu также содержит жёстко закодированный список утилит перезагрузки и выключения. Вредонос перезаписывает их ELF-заголовки строкой ELFOOD, что может нарушить работу стандартных команд, которыми администраторы пытаются безопасно перезагрузить или выключить устройство.
Связь с C2 и дополнительные модули
Проанализированный образец общался с управляющим сервером 64[.]89.163.8 по TCP-порту 9931. Регистрация, heartbeat-трафик и вывод команд передаются открытым текстом, а вот команды сервера и обновления шифруются кастомной схемой на основе ChaCha20/Poly1305.
Бот способен получать от C2 идентификатор контента через шлюз InterPlanetary File System (IPFS) на том же сервере, проверять, является ли результат ELF- или APK-файлом, и запускать либо устанавливать его. Эксперты полагают, что APK-путь, вероятно, нацелен на плохо защищённые Android TV-боксы или аналогичные устройства, но подтверждённых жертв на Android не приводится.
По данным платформы URLhaus, начиная с 17 июня 2026 года по адресу 64[.]89.163.8 было зафиксировано 17 вредоносных URL, включая shell-скрипт, несколько ELF-файлов с тегом Mirai и один APK. По состоянию на 28 июля все 17 ссылок были недоступны. Ни один из SHA-256-хэшей с этой записи не совпадает с хэшем образца, опубликованным Nozomi.
Таким образом, телеметрия URLhaus подтверждает лишь факт зловредного хостинга, связанного с Mirai, по указанному адресу. Ни Nozomi, ни URLhaus не устанавливают, был ли доступен C2-сервис на порту 9931 или IPFS-шлюз на порту 8080, а также отдавал ли C2 какие-либо команды.
Рекомендации защитникам: убрать Telnet и другие ненужные административные сервисы из интернета, заменить стандартные пароли, обновить прошивки, сегментировать IoT-сети и перед возвратом подозрительного устройства в эксплуатацию проверить systemd-сервисы, init-скрипты, файлы запуска оболочки и cron-задачи.
Читайте также: Что такое компьютерный вирус и как он заражает систему
Источник: The Hacker News
