Cibersegurança Jul 28, 2026Adicionar aos favoritos

Nozomi Networks Labs documentou Tengu, um botnet Linux multi-arquiteturas que abusa do watchdog do kernel e reescreve os binários de reboot para sobreviver a tentativas de limpeza — tudo controlado por ChaCha20/Poly1305.
Nozomi Networks Labs publicou em 27 de julho de 2026 a análise de um novo botnet Linux chamado Tengu, derivado da família Mirai. O malware tem como alvo sete arquiteturas compiladas: i386, amd64, MIPS, ARM, PowerPC, m68k e um payload APK para as caixas Android TV — ou seja, todo o ecossistema IoT/SOHO e grande parte dos servidores Linux expostos.
O acesso inicial continua clássico: força bruta em Telnet com credenciais padrão. O que muda é o que vem depois.
A Nozomi descreve quatro mecanismos de persistência empilhados, sendo um particularmente incomum:
.bashrc, .profile).[kworker/0:0], abre o dispositivo watchdog (/dev/watchdog), o ativa com um tempo limite de ~30 segundos e só envia os keepalives enquanto o processo principal do malware estiver em execução. Tradução: se um defensor fizer kill -9 no binário, o watchdog de hardware não é mais atualizado → a máquina reinicia sozinha após 30 segundos, e o Tengu reinicia com ela.reboot e shutdown são sobrescritos pela cadeia ELFOOD, impedindo um desligamento limpo para investigação.O C2 opera em TCP/9931 para 64.89.163.8, com criptografia autenticada do tipo ChaCha20/Poly1305 personalizada (o protocolo de registro/heartbeat permanece em texto claro — um ângulo interessante para os defensores). Capacidades anunciadas: 25 métodos de DDoS, proxy SOCKS5, execução remota de shell, coleta de sistema/rede, auto-atualização e recuperação de payload via gateway IPFS.
O watchdog do kernel Linux é um componente legítimo: ele reinicia uma máquina travada. O atacante inverte essa funcionalidade em anti-forense: qualquer intervenção ativa se torna um gatilho para reinicialização, o que atrapalha a captura de memória, interrompe as sessões SSH e apaga o tmpfs. É um padrão raramente visto nos Mirai-likes clássicos e que provavelmente veremos se propagar.
O C2 em texto claro para registro deixa uma assinatura de rede explorável (regex nos primeiros pacotes TCP/9931), mesmo que o canal operacional seja criptografado.
.bashrc/.profile — o Tengu se esconde em todo lugar.[kworker/*] que abrem /dev/watchdog sem permissão legítima (é um anti-padrão).64.89.163.8:9931 até que os IOCs completos da Nozomi sejam disponibilizados.Se uma máquina reiniciar sozinha durante uma investigação, não é mais um bug a ser ignorado — é um IOC.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.