VMTech
+381 11 4183 54024/7 Обсудить проект

Tengu перезагружает заражённые Linux-устройства при остановке вредоносного процесса

Tengu перезагружает заражённые Linux-устройства при остановке вредоносного процесса

27 июля 2026 года Nozomi Networks Labs раскрыла детали ботнета Tengu на базе Mirai. Вредонос использует аппаратный watchdog Linux-устройства: если защитник завершает его основной процесс, система примерно через 30 секунд перезагружается, после чего Tengu пытается запуститься повторно.

Почему обычного завершения процесса недостаточно

Такой механизм усложняет очистку IoT-оборудования, сетевых устройств и других Linux-систем. Перезагрузка возвращает в работу дополнительные способы закрепления, а повреждение штатных команд shutdown и reboot может помешать безопасно выключить устройство.

Распространитель Tengu попал в ловушки Nozomi через перебор учётных данных Telnet. Это ещё раз показывает риск внешнего доступа к административным сервисам и использования стандартных паролей.

Как Tengu защищает себя и выполняет команды

Отдельный фоновый процесс проверяет основное тело вредоноса каждые 60 секунд и запускает его заново при остановке. Tengu также создаёт поддельную службу systemd, добавляет init- и RC-скрипты, меняет файлы запуска оболочки и помечает установленный файл как неизменяемый. Реализация закрепления через cron присутствует, но выглядит незавершённой.

«Большинство вариантов Mirai реализуют лишь немногие из этих возможностей самозащиты — если реализуют вообще», — отметили исследователи Nozomi.

Рабочий процесс под именем [kworker/0:0] открывает watchdog, задаёт тайм-аут около 30 секунд и отправляет сигналы только пока основной процесс активен. Tengu также перезаписывает ELF-заголовки утилит перезагрузки и выключения строкой ELFOOD.

Ботнет поддерживает 25 методов DDoS, SOCKS5-прокси, команды оболочки и сбор системных и сетевых данных. Обнаружены сборки для i386, amd64, MIPS, ARM, PowerPC и m68k. Tengu способен загружать ELF- и APK-файлы, однако подтверждённых заражений Android-устройств нет. Масштаб кампании и реальные жертвы также не установлены.

Что делать бизнесу

На практике недостаточно просто остановить подозрительный процесс. Следует закрыть Telnet и ненужные административные сервисы от интернета, сменить стандартные пароли, обновить прошивки и сегментировать IoT-сети. Перед возвратом устройства в эксплуатацию нужно проверить службы systemd, init-скрипты, cron и файлы запуска оболочки.

#linux#iotsecurity#malware#cybersecurity
Актуальные показатели
0Просмотры
0Охват
0Лайки
0Комментарии
0Сохранения
0Репосты
Instagram

Tengu перезагружает заражённые Linux-устройства при остановке вредоносного процесса

Открыть публикацию в Instagram ↗