Tengu:一个利用硬件看门狗绕过重启恢复的Mirai僵尸网络

网络安全 Jul 28, 2026加入收藏

Tengu:一个利用硬件看门狗绕过重启恢复的Mirai僵尸网络
cottonbro studio · Pexels

Nozomi Networks Labs 记录了 Tengu,一个利用 Linux 内核看门狗并重写重启二进制文件以在清理尝试中存活的多架构 Linux botnet——其通信由 ChaCha20/Poly1305 驱动。

事实

Nozomi Networks Labs 于2026年7月27日发布了对一个名为 Tengu 的新Linux僵尸网络的分析,该僵尸网络源自Mirai家族。该恶意软件针对七种编译架构:i386、amd64、MIPS、ARM、PowerPC、m68k,以及针对Android TV盒子的APK负载——换句话说,覆盖了整个IoT/SOHO生态系统,以及大部分暴露的Linux服务器。

初始访问仍是经典手法:对默认凭据进行Telnet暴力破解。但后续的变化才是关键。

分析——四层嵌套的持久化机制

Nozomi描述了四种叠加的持久化机制,其中一种尤为罕见:

  1. 守护进程——一个每60秒检查并重启主二进制文件的监控进程。
  2. 伪装的systemd服务、劫持的init/RC脚本、修改shell启动文件(.bashrc.profile
  3. 滥用硬件看门狗——这是最独特的部分。一个伪装成[kworker/0:0]的worker进程打开看门狗设备(/dev/watchdog),设置约30秒的超时,并仅在恶意软件主进程运行时发送心跳。这意味着:如果防护者执行kill -9终止二进制文件,硬件看门狗将不再刷新→机器会在30秒后自动重启,Tengu随之重启。
  4. 破坏reboot/shutdown二进制文件——rebootshutdown的ELF头被ELFOOD字符串覆盖,阻止系统干净关机以进行取证。

C2通过TCP/9931连接至64.89.163.8,使用自研的ChaCha20/Poly1305加密认证(但注册/心跳协议仍为明文——对防护者而言是一个可利用的攻击角度)。公布的功能包括:25种DDoS方法、SOCKS5代理、远程shell执行、系统/网络信息收集、自更新,以及通过网关IPFS获取负载。

影响

Linux内核看门狗是一项合法功能:它会在系统卡住时重启机器。攻击者将其反转为反取证机制:任何主动干预都会触发重启,从而干扰内存捕获、断开SSH会话并清除tmpfs。这种模式在经典的Mirai变种中较为少见,但未来可能会广泛传播。

C2在注册阶段使用明文,为网络检测留下可利用的签名(基于TCP/9931首次交换的正则表达式),尽管操作通道已加密。

当前行动

  • 关闭互联网上的Telnet(端口23),无例外。
  • 替换所有默认凭据,包括IP摄像头、DVR、SOHO路由器和Android TV盒子。
  • 审计systemd服务、init脚本、cron、.bashrc/.profile——Tengu无处不在。
  • 检测非法打开/dev/watchdog[kworker/*]进程(这是反常模式)。
  • 将IoT VLAN与其他IT网络隔离。
  • 在获取Nozomi完整IOC前,阻止出站连接至64.89.163.8:9931

如果一台机器在调查过程中自行重启,这不再是可以忽略的故障——它是一个IOC。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

9 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息