Кибербезопасность Jul 28, 2026В закладки

Nozomi Networks Labs задокументировали Tengu, Linux-ботнет с поддержкой нескольких архитектур, который использует watchdog ядра и переписывает бинарные файлы перезагрузки для обеспечения выживаемости при попытках очистки — всё это управляется с помощью ChaCha20/Poly1305.
Nozomi Networks Labs опубликовала 27 июля 2026 года анализ нового ботнета Linux под названием Tengu, производного от семейства Mirai. Вредоносное ПО нацелено на семь скомпилированных архитектур: i386, amd64, MIPS, ARM, PowerPC, m68k и полезную нагрузку APK для Android TV-боксов — другими словами, на всю экосистему IoT/SOHO плюс значительную часть exposed Linux-серверов.
Первоначальный доступ остается классическим: подбор паролей по Telnet с использованием стандартных учетных данных. А вот дальше начинается самое интересное.
Nozomi описывает четыре механизма персистентности, среди которых один особенно необычный:
.bashrc, .profile).[kworker/0:0], открывает устройство watchdog (/dev/watchdog), активирует его с таймаутом ~30 секунд и отправляет keepalives только пока основной процесс вредоноса работает. Перевод: если защитник выполнит kill -9 бинарник, аппаратный watchdog перестает обновляться → машина перезагружается сама через 30 секунд, и Tengu стартует вместе с ней.reboot и shutdown перезаписываются строкой ELFOOD, что мешает корректному завершению системы для проведения расследования.C2 работает по TCP/9931 на 64.89.163.8 с аутентифицированным шифрованием типа самодельный ChaCha20/Poly1305 (протокол регистрации/heartbeat остается в открытом виде — интересный вектор атаки для защитников). Объявленные возможности: 25 методов DDoS, SOCKS5-прокси, удаленное выполнение shell, сбор данных о системе/сети, автообновление и загрузка полезной нагрузки через шлюз IPFS.
Аппаратный watchdog Linux — легитимный компонент: он перезагружает зависшую машину. Злоумышленник обращает эту функцию в антифорезику: любое активное вмешательство становится триггером перезагрузки, что мешает захвату памяти, обрывает SSH-сессии и стирает tmpfs. Это редко встречающийся паттерн в классических Mirai-подобных угрозах, и, скорее всего, он будет распространяться.
Открытый C2 для регистрации оставляет эксплуатируемую сетевую сигнатуру (регулярное выражение по первым TCP/9931-пакетам), даже если операционный канал зашифрован.
.bashrc/.profile — Tengu прячется везде.[kworker/*], открывающие /dev/watchdog без легитимных прав (это антипаттерн).64.89.163.8:9931 до получения полных IOC от Nozomi.Если машина перезагружается сама во время расследования, это больше не баг, который можно игнорировать — это IOC.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.