Ботнет Tengu перезагружает взломанные устройства, если его процесс завершили - «Новости»

  • 14:30, 10-авг-2026
  • Новости / Видео уроки / Заработок / Изображения / Отступы и поля
  • Carroll
  • 0

Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается.


Исследователи пишут, что ханипоты компании обнаружили дроппер Tengu, когда тот брутфорсил учетные данные Telnet. Эта малварь поддерживает 25 видов DDoS-атак, может развертывать SOCKS5-прокси, выполнять шелл-команды, собирать информацию о системе и сети, а также обновляться и загружать дополнительные файлы ELF или APK.


Отдельные образцы вредоноса были обнаружены для i386, amd64, MIPS, ARM, PowerPC и m68k, однако пока специалисты не связывают атаки Tengu с конкретными производителями или моделями устройств.


После проникновения на устройство вредонос создает специальный «сторожевой» процесс, который раз в минуту проверяет состояние малвари и перезапускает установленный бинарник, если тот завершился. Также для закрепления в системе Tengu создает фиктивный systemd, добавляет init- и rc-скрипты, меняет стартовые файлы оболочки и помечает свой бинарник как неизменяемый.


Но самая необычная функция Tengu связана с механизмом аварийной перезагрузки. Малварь злоупотребляет возможностями сторожевого таймера, который призван защищать устройства от зависаний и применяется в случай необходимости жесткой перезагрузки. В нормальных условиях ОС регулярно посылает этому таймеру сигналы, подтверждая, что все работает штатно.


Однако один из компонентов Tengu создает отдельный фоновый процесс, который маскируется под системный поток [kworker/0:0] и каждые несколько секунд подает сигналы сторожевому таймеру. Если малварь обнаружили, и ее основной процесс принудительно завершили, [kworker/0:0] перестает подавать сигналы. В результате сторожевой таймер считает, что устройство зависло, и осуществляет жесткую перезагрузку, после которой срабатывают механизмы закрепления малвари в системе, и Tengu запускается вновь.


Одновременно с этим Tengu мешает администраторам штатно перезагрузить или выключить зараженное устройство. Для этого малварь обнаруживает системные утилиты, отвечающие за завершение работы и перезапуск, и модифицирует их ELF-заголовки, записывая туда строку ELFOOD.





«Большинство вариантов Mirai мало используют подобные механизмы самозащиты или не используют их вовсе», — отмечают исследователи.


Также обнаружилось, что Tengu мог получать идентификаторы дополнительных файлов с управляющего сервера злоумышленников, проверять, что загруженный объект представляет собой ELF или APK, а затем запускать или устанавливать его.


По оценке специалистов Nozomi, такие APK-пейлоады могли предназначаться для плохо защищенных ТВ-приставок на Android и других похожих девайсов, однако подтвержденных заражений Android-устройств специалисты не выявили.


Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается. Исследователи пишут, что ханипоты компании обнаружили дроппер Tengu, когда тот брутфорсил учетные данные Telnet. Эта малварь поддерживает 25 видов DDoS-атак, может развертывать SOCKS5-прокси, выполнять шелл-команды, собирать информацию о системе и сети, а также обновляться и загружать дополнительные файлы ELF или APK. Отдельные образцы вредоноса были обнаружены для i386, amd64, MIPS, ARM, PowerPC и m68k, однако пока специалисты не связывают атаки Tengu с конкретными производителями или моделями устройств. После проникновения на устройство вредонос создает специальный «сторожевой» процесс, который раз в минуту проверяет состояние малвари и перезапускает установленный бинарник, если тот завершился. Также для закрепления в системе Tengu создает фиктивный systemd, добавляет init- и rc-скрипты, меняет стартовые файлы оболочки и помечает свой бинарник как неизменяемый. Но самая необычная функция Tengu связана с механизмом аварийной перезагрузки. Малварь злоупотребляет возможностями сторожевого таймера, который призван защищать устройства от зависаний и применяется в случай необходимости жесткой перезагрузки. В нормальных условиях ОС регулярно посылает этому таймеру сигналы, подтверждая, что все работает штатно. Однако один из компонентов Tengu создает отдельный фоновый процесс, который маскируется под системный поток _
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!