Botnet Tengu reinicia dispositivos Linux comprometidos y Android TV
Una nueva botnet derivada de Mirai, llamada Tengu, puede usar el mecanismo de vigilancia de hardware de un dispositivo Linux comprometido para provocar un reinicio cuando los defensores finalizan su proceso principal.
Nozomi Networks Labs observó que el dropper accedía a sus honeypots mediante un ataque de fuerza bruta de credenciales Telnet.
Nozomi publicó muestras específicas para arquitecturas como i386, amd64, MIPS, ARM, PowerPC y m68k. El informe no identifica a ningún proveedor ni modelo de dispositivo en particular. Tampoco menciona operadores, número de infecciones ni víctimas reales de ataques DDoS. Muestra las capacidades de Tengu, pero no su alcance.
Los responsables de la seguridad deben comenzar por eliminar la exposición a Internet de Telnet y otros servicios administrativos innecesarios, y reemplazar las credenciales predeterminadas. Nozomi también recomienda actualizar el firmware, segmentar las redes de Internet de las Cosas (IoT) y revisar los servicios systemd, los scripts de inicio, los archivos de inicio de shell y las rutas relacionadas con cron antes de volver a poner en servicio un dispositivo sospechoso.
Nozomi Networks Labs publicó su análisis el 27 de julio de 2026 y afirmó que la persistencia y el código de autodefensa de Tengu lo distinguen de las muestras derivadas de Mirai que analiza. "La mayoría de las variantes de Mirai implementan pocas, o ninguna, de estas capacidades de autodefensa", señalaron los investigadores.
Una vez en ejecución, el bot crea un proceso secundario que supervisa el proceso principal del malware cada 60 segundos y reinicia el binario instalado si este se detiene. También puede crear un servicio systemd falso, añadir scripts de inicio y RC, modificar archivos de inicio de shell y marcar su binario instalado como inmutable. Incluye una rutina de persistencia basada en cron, pero Nozomi indicó que su referencia a /proc/self/exe parece estar incompleta o defectuosa.
Un segundo mecanismo abusa del sistema de vigilancia de hardware del dispositivo. Un proceso en segundo plano, que se hace pasar por [kworker/0:0], vuelve a abrir el sistema de vigilancia si está disponible, lo configura con un tiempo de espera de aproximadamente 30 segundos y envía señales de mantenimiento de conexión solo mientras el proceso principal del malware permanezca activo. Si se finaliza el proceso, el sistema de vigilancia deja de recibir información, lo que permite reiniciar el dispositivo. Los demás mecanismos de persistencia de Tengu pueden entonces intentar reiniciarlo.
Tengu también incluye una lista predefinida de utilidades de reinicio y apagado. Sobrescribe las cabeceras ELF con la cadena ELFOOD, lo que puede interferir con los comandos habituales que los defensores utilizan para reiniciar o apagar de forma segura un dispositivo comprometido.
La muestra analizada estaba configurada para comunicarse con un servidor de comando y control (C2) en 64[.]89.163.8 a través del puerto TCP 9931. El registro, el tráfico de latido y la salida de comandos se envían en texto plano, mientras que los comandos y las actualizaciones del servidor utilizan un esquema de cifrado autenticado personalizado similar a ChaCha20/Poly1305.
Tengu también puede obtener un identificador de contenido proporcionado por el C2 desde una puerta de enlace del Sistema de Archivos Interplanetario (IPFS) en el mismo servidor, validar el resultado como un archivo ELF o APK, y ejecutarlo o instalarlo.
URLhaus registró de forma independiente 17 URL de malware en 64[.]89.163.8 a partir del 17 de junio de 2026. Los registros incluían un script de shell, varios archivos ELF etiquetados como Mirai y un APK. Las entradas de carga útil más recientes de URLhaus se detectaron por primera vez el 7 de julio, y las 17 URL estaban fuera de línea el 28 de julio.
URLhaus no identifica los archivos como Tengu. El 28 de julio, ninguno de los hashes SHA-256 que figuraban en su registro de host coincidía con el hash de muestra publicado por Nozomi. Por lo tanto, su telemetría confirma únicamente el alojamiento de malware relacionado con Mirai en esa dirección.
Fuente: THN


0 Comments:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!