Нов ботнет, произлизащ от Mirai и наречен Tengu, може да използва хардуерния watchdog („пазач“) на компрометирано Linux устройство, за да задейства рестартиране, когато защитниците прекратят основния му процес.
Ако това се случи, другите механизми за осигуряване на постоянство на Tengu получават нов шанс да го стартират отново. Nozomi Networks Labs наблюдава как дроперът достига до неговите honeypots (примамки) чрез brute-force атака с идентификационни данни за Telnet.
Tengu поддържа 25 метода за разпределени атаки за отказ от услуга (DDoS). Той също така може да работи като SOCKS5 прокси, да изпълнява shell команди и да събира системни и мрежови данни. Зловредният софтуер може да се актуализира сам и да извлича допълнителен зловреден код във формати Executable and Linkable Format (ELF) или Android package (APK).
Nozomi изброява специфични за различни архитектури образци за i386, amd64, MIPS, ARM, PowerPC и m68k. Докладът не идентифицира конкретен производител или модел устройство. В него не се посочват и оператор, брой инфекции или реални жертви на DDoS. Той показва какво може да прави Tengu, а не колко далеч се е разпространил.
Защитниците трябва да започнат с премахването на достъпа от интернет до Telnet и други ненужни административни услуги и да подменят идентификационните данни по подразбиране. Nozomi също така препоръчва актуализиране на фърмуера, сегментиране на мрежите на интернет на нещата (IoT) и преглед на системните услуги на systemd, init скриптовете, shell стартиращите файлове и пътищата, свързани с cron, преди да се върне заподозряно устройство в експлоатация.
Nozomi Networks Labs публикува своя анализ на 27 юли 2026 г. От Nozomi заявяват, че кодът за постоянство и самозащита на Tengu го кара да се откроява сред проследяваните от тях образци, произлизащи от Mirai. „Повечето варианти на Mirai внедряват малко, ако изобщо внедряват някакви, от тези възможности за самозащита“, споделят изследователите.
След като стартира, ботът разклонява отделен процес-пазител (guardian), който проверява основния процес на зловредния софтуер на всеки 60 секунди и стартира отново инсталирания бинарен файл, ако той спре. Той може също така да създаде фалшива systemd услуга, да добави init и RC скриптове, да промени shell стартиращите файлове и да маркира инсталирания си бинарен файл като непроменяем (immutable). Налице е и рутина за постоянство, базирана на cron, но от Nozomi посочват, че нейната препратка към /proc/self/exe изглежда недовършена или повредена.
Втори механизъм злоупотребява с хардуерния watchdog на устройството. Фоноprocess се маскира като [kworker/0:0], отваря отново watchdog устройството, ако е налично, настройва го с таймаут от около 30 секунди и изпраща сигнали за поддържане на жизнеспособността (keepalive) само докато основният процес на зловредния софтуер е жив. Прекратете процеса и watchdog спира да получава сигнали, което позволява на устройството да се рестартира. След това другите механизми за постоянство на Tengu могат да се опитат да го стартират отново.
Tengu също така съдържа твърдо кодиран списък с помощни програми за рестартиране и изключване. Той презаписва техните ELF заглавки със низа ELFOOD, което може да попречи на нормалните команди, които защитниците биха могли да използват за рестартиране или безопасно изключване на компрометирано устройство.
Анализираният образец е бил конфигуриран да комуникира със сървър за управление и контрол (C2) на адрес 64[.]89.163.8 през TCP порт 9931. Трафикът за регистрация, изпращането на сигнали за жизненост (heartbeat) и изходните данни от командите се изпращат в открит текст, докато командите и актуализациите от сървъра използват персонализирана схема за автентифицирано шифроване, подобна на ChaCha20/Poly1305.
Tengu може също така да получи предоставен от C2 идентификатор на съдържание от InterPlanetary File System (IPFS) гейтуей на същия сървър, да валидира резултата като ELF или APK и да го изпълни или инсталира.
От Nozomi оценяват, че APK пътят вероятно е насочен към лошо защитени Android TV боксове или подобни устройства, но не документират потвърдени жертви с Android.
URLhaus независимо регистрира 17 URL адреса на зловреден софтуер на адрес 64[.]89.163.8, започвайки от 17 юни 2026 г. Записите включват shell скрипт, множество ELF файлове, маркирани като Mirai, и един APK файл. Най-новите записи на зловреден код на URLhaus са видяни за първи път на 7 юли, като всичките 17 URL адреса са били офлайн към 28 юли.
URLhaus не идентифицира файловете като Tengu. Към 28 юли нито един от SHA-256 хешовете, изброени в неговия хост запис, не съвпада с хеша на образеца, публикуван от Nozomi. Поради това неговата телеметрия потвърждава единствено хостинг на злонамерен софтуер, свързан с Mirai, на този адрес.
Медията The Hacker News се свърза с Nozomi Networks за допълнителни подробности относно наблюдавания мащаб на Tengu, състоянието на инфраструктурата и връзката между образците и ще актуализира статията при получен отговор.
Нито Nozomi, нито URLhaus установяват дали C2 услугата на порт 9931 или IPFS гейтуеят на порт 8080 са били достъпни. Статусът на URLhaus се отнася само за изброените от него URL адреси за изтегляне. Nozomi също не съобщава дали конфигурираният C2 сървър на адрес 64[.]89.163.8:9931 е издавал някакви команди.