Ciberseguridad Jul 28, 2026Añadir a favoritos

Nozomi Networks Labs documenta Tengu, un botnet Linux multi-arquitecturas que abusa del watchdog del kernel y reescribe los binarios de reinicio para sobrevivir a los intentos de limpieza —todo controlado mediante ChaCha20/Poly1305.
Nozomi Networks Labs publicó el 27 de julio de 2026 el análisis de un nuevo botnet Linux llamado Tengu, derivado de la familia Mirai. El malware apunta a siete arquitecturas compiladas: i386, amd64, MIPS, ARM, PowerPC, m68k y un payload APK para las cajas Android TV, es decir, todo el ecosistema IoT/SOHO y gran parte de los servidores Linux expuestos.
El acceso inicial sigue siendo clásico: fuerza bruta en Telnet con credenciales por defecto. Lo que cambia es lo que viene después.
Nozomi describe cuatro mecanismos de persistencia apilados, uno de ellos especialmente inusual:
.bashrc, .profile).[kworker/0:0], abre el dispositivo watchdog (/dev/watchdog), lo activa con un tiempo de espera de ~30 segundos y solo envía los keepalives mientras el proceso principal del malware esté en ejecución. Traducción: si un defensor ejecuta kill -9 al binario, el watchdog hardware deja de refrescarse → la máquina se reinicia automáticamente en 30 segundos, y Tengu vuelve a arrancar con ella.reboot y shutdown son sobrescritas con la cadena ELFOOD, impidiendo un apagado limpio para investigar.El C2 opera en TCP/9931 hacia 64.89.163.8, con cifrado autenticado tipo ChaCha20/Poly1305 personalizado (el protocolo de registro/heartbeat sigue en claro: un ángulo de ataque interesante para los defensores). Capacidades anunciadas: 25 métodos DDoS, proxy SOCKS5, ejecución remota de shell, recolección de información del sistema/red, autoactualización y recuperación de payloads mediante gateway IPFS.
El watchdog del kernel Linux es un componente legítimo: reinicia una máquina bloqueada. El atacante convierte esta funcionalidad en antiforense: cualquier intervención activa se convierte en un detonante de reinicio, lo que interfiere con la captura de memoria, corta las sesiones SSH y borra el tmpfs. Es un patrón poco común en los Mirai-like clásicos y que probablemente veremos propagarse.
El C2 en texto plano para el registro deja una firma de red explotable (regex en los primeros intercambios TCP/9931), aunque el canal operativo esté cifrado.
Qué hacer ahora
.bashrc/.profile: Tengu se esconde en todas partes.[kworker/*] que abren /dev/watchdog sin permisos legítimos (es un antipatrón).64.89.163.8:9931 hasta disponer de los IOC completos de Nozomi.Si una máquina se reinicia sola durante una investigación, ya no es un fallo que ignorar: es un IOC.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.