VMTech
+381 11 4183 54024/7 Razgovarajmo

Tengu koristi hardverski watchdog za ponovno pokretanje zaraženih Linux uređaja

Tengu koristi hardverski watchdog za ponovno pokretanje zaraženih Linux uređaja

Nozomi Networks Labs je 27. jula 2026. objavio analizu botneta Tengu, izvedenog iz Mirai malvera. Tengu stiže preko brute-force napada na Telnet naloge, podržava 25 DDoS metoda i koristi hardverski watchdog kompromitovanog Linux uređaja kako bi izazvao restart kada mu se prekine glavni proces.

Zašto uklanjanje procesa nije dovoljno

Restart omogućava drugim mehanizmima postojanosti da ponovo pokrenu malver. Tengu kreira odvojeni nadzorni proces koji na svakih 60 sekundi proverava glavni proces i vraća instaliranu binarnu datoteku ako je zaustavljena.

Malver može da napravi lažni systemd servis, doda init i RC skripte, izmeni datoteke za pokretanje komandne ljuske i označi svoju binarnu datoteku kao nepromenljivu. Prisutna je i cron rutina, ali je njena referenca na /proc/self/exe verovatno nedovršena ili neispravna.

Watchdog kao mehanizam samoodbrane

Pozadinski proces se predstavlja kao [kworker/0:0], otvara watchdog uređaj i postavlja tajmer na približno 30 sekundi. Signale za održavanje šalje samo dok je glavni proces aktivan. Kada branilac zaustavi proces, watchdog ostaje bez signala i pokreće restart uređaja.

„Većina Mirai varijanti primenjuje malo ovakvih sposobnosti samoodbrane, ako ih uopšte primenjuje“, naveli su istraživači.

Tengu dodatno oštećuje ELF zaglavlja ugrađene liste alata za restart i gašenje upisivanjem niza ELFOOD. Time može da omete komande koje administratori koriste za bezbedno isključivanje kompromitovanog sistema.

Dodatne funkcije i poznata infrastruktura

Botnet može da pokrene SOCKS5 proxy i shell komande, prikuplja sistemske i mrežne podatke, ažurira se i preuzima ELF ili APK pakete. Uzorci postoje za i386, amd64, MIPS, ARM, PowerPC i m68k. APK putanja verovatno cilja slabo zaštićene Android TV uređaje, ali potvrđene žrtve nisu dokumentovane.

Analizirani uzorak koristio je server 64[.]89.163.8 i TCP port 9931. URLhaus je na istoj adresi zabeležio 17 zlonamernih datoteka, ali nije potvrdio da pripadaju Tenguu. Operater, broj infekcija, dostupnost komandnog servera i stvarne DDoS žrtve ostaju nepoznati.

Praktičan odgovor za kompanije

Pre vraćanja uređaja u rad uklonite javni pristup Telnetu i nepotrebnim administratorskim servisima, promenite podrazumevane pristupne podatke, ažurirajte firmver i segmentirajte IoT mrežu. Proverite systemd servise, init skripte, shell profile i cron putanje: samo prekidanje procesa ne znači da je uređaj očišćen.

#linux#iotsecurity#malware#cybersecurity
Aktuelni pokazatelji
0Pregledi
0Doseg
0Sviđanja
0Komentari
0Sačuvano
0Deljenja
Instagram

Tengu koristi hardverski watchdog za ponovno pokretanje zaraženih Linux uređaja

Otvorite objavu na Instagramu ↗