Een nieuw botnet genaamd Tengu, dat is afgeleid van Mirai, maakt gebruik van de hardware watchdog van gecompromitteerde Linux-apparaten om een reboot te triggeren zodra beveiligers het hoofdproces van het botnet beëindigen. Door deze herstart krijgen de andere persistentiemechanismen van Tengu opnieuw de kans om het malwareproces te herlanceren.
Onderzoekers van Nozomi Networks Labs ontdekten dat de dropper van Tengu zijn honeypots bereikt via brute force op Telnet-credentials. Het botnet ondersteunt 25 verschillende methoden voor gedistribueerde denial-of-service (DDoS)-aanvallen, kan fungeren als SOCKS5-proxy, shell-commando's uitvoeren en systeem- en netwerkdata verzamelen. Daarnaast kan het zichzelf updaten en extra payloads in ELF- of APK-formaat downloaden en installeren. De malware is beschikbaar voor diverse architecturen, waaronder i386, amd64, MIPS, ARM, PowerPC en m68k, zonder dat specifieke leveranciers of apparaten worden genoemd.
De analyse benadrukt dat Tengu zich onderscheidt door uitgebreide zelfverdedigings- en persistentiemethoden, die bij de meeste Mirai-varianten ontbreken. Zo start het botnet een losgekoppeld bewakingsproces dat elke 60 seconden controleert of het hoofdproces nog draait en het indien nodig herstart. Verder kan het een nep-systemd-service aanmaken, init- en RC-scripts toevoegen, shell-startupbestanden aanpassen en het geïnstalleerde binaire bestand onveranderlijk maken. Een tweede persistentiemechanisme misbruikt de hardware watchdog door een achtergrondproces dat de watchdog activeert met een timeout van ongeveer 30 seconden en alleen signaleert zolang het hoofdproces actief is. Wordt het hoofdproces beëindigd, dan stopt het voeden van de watchdog, wat leidt tot een reboot van het apparaat, waarna Tengu opnieuw kan opstarten.
Daarnaast overschrijft Tengu de ELF-headers van standaard reboot- en shutdown-commando's met de string ELFOOD, wat het gebruik van deze commando's door beveiligers kan verstoren. Het onderzochte sample communiceert met een command-and-control-server op IP-adres 64.89.163.8 via TCP-poort 9931. Registratie, heartbeat en command output worden in platte tekst verzonden, terwijl servercommando's en updates versleuteld zijn met een aangepaste ChaCha20/Poly1305-achtige methode. Tengu kan ook content ophalen via een InterPlanetary File System (IPFS)-gateway op dezelfde server en deze valideren als ELF- of APK-bestand om vervolgens uit te voeren of te installeren. De APK-functionaliteit lijkt gericht op slecht beveiligde Android TV-boxen, maar er zijn geen bevestigde Android-infecties gedocumenteerd.
URLhaus registreerde onafhankelijk 17 malware-URL's op hetzelfde IP-adres vanaf 17 juni 2026, waaronder shellscripts, meerdere Mirai-getagde ELF-bestanden en een APK. Deze URL's waren per 28 juli offline en kwamen niet overeen met de door Nozomi gepubliceerde sample-hash, wat alleen wijst op kwaadaardige Mirai-gerelateerde hosting op dat adres. Nozomi adviseert om blootstelling van Telnet en andere onnodige administratieve diensten aan het internet te verwijderen, standaardwachtwoorden te vervangen, firmware te updaten, IoT-netwerken te segmenteren en systemd-services, init-scripts, shell-startupbestanden en cron-paden te controleren voordat een vermoedelijk geïnfecteerd apparaat weer in gebruik wordt genomen. De volledige analyse van Nozomi Networks Labs werd gepubliceerd op 27 juli 2026 en is beschikbaar via hun uitgebreide rapportage.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *