网络安全 Jul 28, 2026加入收藏

Nozomi Networks Labs 记录了 Tengu,一个利用 Linux 内核看门狗并重写重启二进制文件以在清理尝试中存活的多架构 Linux botnet——其通信由 ChaCha20/Poly1305 驱动。
Nozomi Networks Labs 于2026年7月27日发布了对一个名为 Tengu 的新Linux僵尸网络的分析,该僵尸网络源自Mirai家族。该恶意软件针对七种编译架构:i386、amd64、MIPS、ARM、PowerPC、m68k,以及针对Android TV盒子的APK负载——换句话说,覆盖了整个IoT/SOHO生态系统,以及大部分暴露的Linux服务器。
初始访问仍是经典手法:对默认凭据进行Telnet暴力破解。但后续的变化才是关键。
Nozomi描述了四种叠加的持久化机制,其中一种尤为罕见:
.bashrc、.profile)。[kworker/0:0]的worker进程打开看门狗设备(/dev/watchdog),设置约30秒的超时,并仅在恶意软件主进程运行时发送心跳。这意味着:如果防护者执行kill -9终止二进制文件,硬件看门狗将不再刷新→机器会在30秒后自动重启,Tengu随之重启。reboot和shutdown的ELF头被ELFOOD字符串覆盖,阻止系统干净关机以进行取证。C2通过TCP/9931连接至64.89.163.8,使用自研的ChaCha20/Poly1305加密认证(但注册/心跳协议仍为明文——对防护者而言是一个可利用的攻击角度)。公布的功能包括:25种DDoS方法、SOCKS5代理、远程shell执行、系统/网络信息收集、自更新,以及通过网关IPFS获取负载。
Linux内核看门狗是一项合法功能:它会在系统卡住时重启机器。攻击者将其反转为反取证机制:任何主动干预都会触发重启,从而干扰内存捕获、断开SSH会话并清除tmpfs。这种模式在经典的Mirai变种中较为少见,但未来可能会广泛传播。
C2在注册阶段使用明文,为网络检测留下可利用的签名(基于TCP/9931首次交换的正则表达式),尽管操作通道已加密。
.bashrc/.profile——Tengu无处不在。/dev/watchdog的[kworker/*]进程(这是反常模式)。64.89.163.8:9931。如果一台机器在调查过程中自行重启,这不再是可以忽略的故障——它是一个IOC。
本文由人工智能撰写,并经人工编辑审核。