Tengu 僵尸网络利用硬件看门狗在被终止时重启受感染 Linux 设备
导语:一款 Mirai 衍生僵尸网络 Tengu 借助硬件看门狗在被终止时强制重启设备,并覆盖常用的关机与重启工具,给 IoT 与 Linux 设备防御带来新的挑战。
引言
网络安全研究机构 Nozomi Networks Labs 在 2026 年 7 月 27 日发布分析报告,披露了一款名为 Tengu 的新型 Mirai 衍生僵尸网络。该恶意软件能够滥用被入侵 Linux 设备的硬件看门狗,当防御者结束其主进程时触发设备重启,从而为其他持久化机制创造重新启动的机会。
入侵途径
研究人员观察到,Tengu 的投放器通过 Telnet 凭证暴力破解进入其部署的蜜罐设备。该家族属于 Mirai 衍生变种,但与多数同类样本相比,具备显著的自我保护和持久化能力。"我们跟踪的大多数 Mirai 变种几乎不实现这些自我防御功能," 研究人员指出。
功能与能力
Tengu 支持 25 种分布式拒绝服务(DDoS)攻击方法,能够运行 SOCKS5 代理、执行 Shell 命令,并收集系统与网络数据。该恶意软件还具备自我更新能力,可获取额外的 ELF(Executable and Linkable Format)或 Android APK 载荷。Nozomi 列出了面向多种架构的样本,包括 i386、amd64、MIPS、ARM、PowerPC 和 m68k,但报告未指出具体的厂商、机型、操作者、感染数量或真实的 DDoS 受害者,主要展示了 Tengu 的能力边界而非传播规模。
持久化与自我防御机制
Tengu 运行后会派生一个分离的守护进程,每 60 秒检查一次主恶意进程,若主进程停止则重新启动已安装的二进制文件。它可以创建伪装的 systemd 服务、添加 init 与 RC 脚本、修改 Shell 启动文件,并将已安装的二进制文件设置为不可变(immutable)。研究还发现基于 cron 的持久化例程,但其中对 /proc/self/exe 的引用据信尚未完成或存在错误。
第二项机制则滥用设备的硬件看门狗:后台工作线程伪装为 [kworker/0:0],在可用时重新打开看门狗设备,设定约 30 秒的超时,并仅在主恶意进程存活期间发送喂狗信号。一旦主进程被结束,看门狗将停止被喂食,设备随即重启,从而使 Tengu 的其他持久化机制得以再次尝试启动。

干扰防御操作的特殊手段
Tengu 还携带一份硬编码的重启与关机工具列表,并将这些工具的 ELF 头覆盖为字符串 "ELFOOD",从而干扰防御者重启或安全关闭被入侵设备时常用的正常命令。
命令与控制基础设施
所分析样本被配置为通过 TCP 端口 9931 与命令与控制(C2)服务器 64[.]89.163.8 通信。注册、心跳流量和命令输出均以明文传输,而服务器命令与更新则使用一种类似 ChaCha20/Poly1305 的自定义认证加密方案。Tengu 还可以从同一服务器上的 InterPlanetary File System(IPFS)网关获取 C2 提供的内容标识符,验证其为 ELF 或 APK 后予以执行或安装。研究评估 APK 路径可能针对安全薄弱的 Android TV 盒子或类似设备,但未记录已确认的 Android 受害者。
第三方遥测与当前状态
URLhaus 独立记录了自 2026 年 6 月 17 日以来位于 64[.]89.163.8 的 17 个恶意软件 URL,其中包含一个 Shell 脚本、多个被标记为 Mirai 的 ELF 文件以及一个 APK。URLhaus 最近一次载荷条目的首次出现时间为 7 月 7 日,截至 7 月 28 日全部 17 个 URL 均已下线。URLhaus 并未将这些文件识别为 Tengu,且截至 7 月 28 日,其主机记录中列出的 SHA-256 哈希与 Nozomi 发布的样本哈希均不匹配,因此其遥测仅能确认该地址存在 Mirai 相关的恶意托管活动。
无论是 Nozomi 还是 URLhaus 都未确认 9931 端口上的 C2 服务或 8080 端口上的 IPFS 网关是否可达,URLhaus 的状态仅适用于其列出的下载 URL,Nozomi 也未说明配置的 C2 服务器 64[.]89.163.8:9931 是否下发过任何命令。
防御建议
Nozomi 建议防御者首先移除 Telnet 等不必要的远程管理服务面向互联网的暴露,并替换默认凭证;同时应更新固件、对物联网(IoT)网络进行分段,并在将可疑设备恢复服务前审查 systemd 服务、init 脚本、Shell 启动文件以及 cron 相关路径。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/tengu-botnet-reboots-compromised-linux.html
作者:info@thehackernews.com (The Hacker News)

