Una nueva botnet derivada de Mirai, llamada Tengu, puede aprovechar el watchdog de hardware de un dispositivo Linux comprometido para provocar un reinicio cuando los defensores eliminan su proceso principal. Si esto ocurre, los demás mecanismos de persistencia de Tengu tienen otra oportunidad para relanzarlo. Nozomi Networks Labs observó el dropper alcanzando sus honeypots mediante fuerza bruta de credenciales Telnet.

Tengu admite 25 métodos de denegación de servicio distribuido (DDoS). También puede ejecutar un proxy SOCKS5, ejecutar comandos de shell y recopilar datos del sistema y de la red. El malware puede actualizarse a sí mismo y recuperar cargas útiles adicionales en formato ELF o APK.

Nozomi enumeró muestras específicas para arquitecturas i386, amd64, MIPS, ARM, PowerPC y m68k. El informe no identifica ningún proveedor o modelo de dispositivo específico. Tampoco nombra al operador, el número de infecciones o víctimas reales de DDoS. Muestra lo que Tengu puede hacer, no hasta dónde se ha extendido.

Los defensores deben comenzar eliminando la exposición a Internet de Telnet y otros servicios administrativos innecesarios y reemplazando las credenciales predeterminadas. Nozomi también recomienda actualizar el firmware, segmentar las redes de Internet de las Cosas (IoT) y revisar los servicios systemd, scripts de inicio, archivos de inicio de shell y rutas relacionadas con cron antes de devolver un dispositivo sospechoso al servicio.

Nozomi Networks Labs publicó su análisis el 27 de julio de 2026. Nozomi señaló que el código de persistencia y autodefensa de Tengu lo hacía destacar entre las muestras derivadas de Mirai que rastrea. "La mayoría de las variantes de Mirai implementan pocas, si es que implementan alguna, de estas capacidades de autodefensa", dijeron los investigadores.

Una vez en ejecución, el bot bifurca un guardian desacoplado que verifica el proceso principal de malware cada 60 segundos y relanza el binario instalado si se detiene. También puede crear un servicio systemd falso, agregar scripts de init y RC, modificar archivos de inicio de shell y marcar su binario instalado como inmutable. Una rutina de persistencia basada en cron está presente, pero Nozomi dijo que su referencia a /proc/self/exe parece incompleta o rota.

Un segundo mecanismo abusa del watchdog de hardware del dispositivo. Un trabajador en segundo plano se hace pasar por [kworker/0:0], reabre el dispositivo watchdog si está disponible, lo arma con un tiempo de espera de aproximadamente 30 segundos y envía señales de keepalive solo mientras el proceso principal de malware sigue vivo. Mata el proceso y el watchdog deja de recibir alimentación, lo que permite que el dispositivo se reinicie. Los otros mecanismos de persistencia de Tengu pueden entonces intentar relanzarlo.

Tengu también lleva una lista codificada de utilidades de reinicio y apagado. Sobrescribe sus encabezados ELF con la cadena 'ELFOOD', lo que puede interferir con los comandos normales que los defensores pueden usar para reiniciar o apagar de forma segura un dispositivo comprometido.

La muestra analizada estaba configurada para comunicarse con un servidor de comando y control (C2) en 64[.]89.163.8 a través del puerto TCP 9931. El registro, el tráfico de heartbeat y la salida de comandos se envían en texto plano, mientras que los comandos del servidor y las actualizaciones utilizan un esquema de cifrado autenticado personalizado similar a ChaCha20/Poly1305.

Tengu también puede obtener un identificador de contenido proporcionado por el C2 desde una puerta de enlace del Sistema de Archivos Interplanetario (IPFS) en el mismo servidor, validar el resultado como un ELF o APK, y ejecutarlo o instalarlo.

Nozomi evaluó que la ruta APK probablemente apunta a cajas Android TV mal aseguradas o dispositivos similares, pero no documentó víctimas confirmadas de Android.

URLhaus registró de forma independiente 17 URL de malware en 64[.]89.163.8 a partir del 17 de junio de 2026. Los registros incluían un script de shell, múltiples archivos ELF etiquetados como Mirai y un APK. Las entradas de carga útil más recientes de URLhaus se vieron por primera vez el 7 de julio, y las 17 URL estaban fuera de línea al 28 de julio.

URLhaus no identifica los archivos como Tengu. Al 28 de julio, ninguno de los hashes SHA-256 listados en su registro de host coincidía con el hash de muestra publicado por Nozomi. Por lo tanto, su telemetría solo confirma el alojamiento malicioso relacionado con Mirai en esa dirección.

The Hacker News se ha comunicado con Nozomi Networks para obtener detalles adicionales sobre la escala observada de Tengu, el estado de la infraestructura y el enlace de muestras, y actualizará la historia con cualquier respuesta.

Ni Nozomi ni URLhaus establecen si el servicio C2 en el puerto 9931 o la puerta de enlace IPFS en el puerto 8080 eran accesibles. El estado de URLhaus se aplica solo a sus URL de descarga listadas. Nozomi tampoco dice si el servidor C2 configurado en 64[.]89.163.8:9931 emitió algún comando.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity