Tengu : un botnet Mirai que desvía el watchdog hardware para resucitar en cada reinicio

Ciberseguridad Jul 28, 2026Añadir a favoritos

Tengu : un botnet Mirai que desvía el watchdog hardware para resucitar en cada reinicio
cottonbro studio · Pexels

Nozomi Networks Labs documenta Tengu, un botnet Linux multi-arquitecturas que abusa del watchdog del kernel y reescribe los binarios de reinicio para sobrevivir a los intentos de limpieza —todo controlado mediante ChaCha20/Poly1305.

Los hechos

Nozomi Networks Labs publicó el 27 de julio de 2026 el análisis de un nuevo botnet Linux llamado Tengu, derivado de la familia Mirai. El malware apunta a siete arquitecturas compiladas: i386, amd64, MIPS, ARM, PowerPC, m68k y un payload APK para las cajas Android TV, es decir, todo el ecosistema IoT/SOHO y gran parte de los servidores Linux expuestos.

El acceso inicial sigue siendo clásico: fuerza bruta en Telnet con credenciales por defecto. Lo que cambia es lo que viene después.

El análisis: cuatro capas de persistencia anidadas

Nozomi describe cuatro mecanismos de persistencia apilados, uno de ellos especialmente inusual:

  1. Proceso guardián: un proceso vigilante que verifica el binario principal cada 60 segundos y lo reinicia si falla.
  2. Servicio falso systemd, scripts init/RC alterados, modificaciones en los archivos de inicio de shell (.bashrc, .profile).
  3. Abuso del watchdog hardware: esta es la parte original. Un worker se hace pasar por [kworker/0:0], abre el dispositivo watchdog (/dev/watchdog), lo activa con un tiempo de espera de ~30 segundos y solo envía los keepalives mientras el proceso principal del malware esté en ejecución. Traducción: si un defensor ejecuta kill -9 al binario, el watchdog hardware deja de refrescarse → la máquina se reinicia automáticamente en 30 segundos, y Tengu vuelve a arrancar con ella.
  4. Sabotaje de los binarios de reinicio/apagado: las cabeceras ELF de reboot y shutdown son sobrescritas con la cadena ELFOOD, impidiendo un apagado limpio para investigar.

El C2 opera en TCP/9931 hacia 64.89.163.8, con cifrado autenticado tipo ChaCha20/Poly1305 personalizado (el protocolo de registro/heartbeat sigue en claro: un ángulo de ataque interesante para los defensores). Capacidades anunciadas: 25 métodos DDoS, proxy SOCKS5, ejecución remota de shell, recolección de información del sistema/red, autoactualización y recuperación de payloads mediante gateway IPFS.

Lo que esto implica

El watchdog del kernel Linux es un componente legítimo: reinicia una máquina bloqueada. El atacante convierte esta funcionalidad en antiforense: cualquier intervención activa se convierte en un detonante de reinicio, lo que interfiere con la captura de memoria, corta las sesiones SSH y borra el tmpfs. Es un patrón poco común en los Mirai-like clásicos y que probablemente veremos propagarse.

El C2 en texto plano para el registro deja una firma de red explotable (regex en los primeros intercambios TCP/9931), aunque el canal operativo esté cifrado.

Qué hacer ahora

Qué hacer ahora

Qué hacer ahora

  • Cerrar Telnet (puerto 23) en internet, sin excepciones.
  • Reemplazar todas las credenciales por defecto, incluyendo cámaras IP, DVR, routers SOHO y cajas Android TV.
  • Auditar servicios systemd, scripts init, cron, .bashrc/.profile: Tengu se esconde en todas partes.
  • Detectar procesos [kworker/*] que abren /dev/watchdog sin permisos legítimos (es un antipatrón).
  • Segmentar las VLANs IoT del resto del SI.
  • Bloquear tráfico saliente hacia 64.89.163.8:9931 hasta disponer de los IOC completos de Nozomi.

Si una máquina se reinicia sola durante una investigación, ya no es un fallo que ignorar: es un IOC.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

9 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información