Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Ботнет Tengu перезагружает взломанные устройства, если его процесс завершили

Дата публикации: 07-08-2026 17:30:09

Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается.

Основное содержимое страницы с новостью.

Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается.

Исследователи пишут, что ханипоты компании обнаружили дроппер Tengu, когда тот брутфорсил учетные данные Telnet. Эта малварь поддерживает 25 видов DDoS-атак, может развертывать SOCKS5-прокси, выполнять шелл-команды, собирать информацию о системе и сети, а также обновляться и загружать дополнительные файлы ELF или APK.

Отдельные образцы вредоноса были обнаружены для i386, amd64, MIPS, ARM, PowerPC и m68k, однако пока специалисты не связывают атаки Tengu с конкретными производителями или моделями устройств.

После проникновения на устройство вредонос создает специальный «сторожевой» процесс, который раз в минуту проверяет состояние малвари и перезапускает установленный бинарник, если тот завершился. Также для закрепления в системе Tengu создает фиктивный systemd, добавляет init- и rc-скрипты, меняет стартовые файлы оболочки и помечает свой бинарник как неизменяемый.

Но самая необычная функция Tengu связана с механизмом аварийной перезагрузки. Малварь злоупотребляет возможностями сторожевого таймера, который призван защищать устройства от зависаний и применяется в случай необходимости жесткой перезагрузки. В нормальных условиях ОС регулярно посылает этому таймеру сигналы, подтверждая, что все работает штатно.

Однако один из компонентов Tengu создает отдельный фоновый процесс, который маскируется под системный поток [kworker/0:0] и каждые несколько секунд подает сигналы сторожевому таймеру. Если малварь обнаружили, и ее основной процесс принудительно завершили, [kworker/0:0] перестает подавать сигналы. В результате сторожевой таймер считает, что устройство зависло, и осуществляет жесткую перезагрузку, после которой срабатывают механизмы закрепления малвари в системе, и Tengu запускается вновь.

Одновременно с этим Tengu мешает администраторам штатно перезагрузить или выключить зараженное устройство. Для этого малварь обнаруживает системные утилиты, отвечающие за завершение работы и перезапуск, и модифицирует их ELF-заголовки, записывая туда строку ELFOOD.

«Большинство вариантов Mirai мало используют подобные механизмы самозащиты или не используют их вовсе», — отмечают исследователи.

Также обнаружилось, что Tengu мог получать идентификаторы дополнительных файлов с управляющего сервера злоумышленников, проверять, что загруженный объект представляет собой ELF или APK, а затем запускать или устанавливать его.

По оценке специалистов Nozomi, такие APK-пейлоады могли предназначаться для плохо защищенных ТВ-приставок на Android и других похожих девайсов, однако подтвержденных заражений Android-устройств специалисты не выявили.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Российские ученые создали программу поиска бреши в софте до его взлома хакерами0004-01-2026
2База ВМС США вновь функционирует после проверки сообщения об угрозе взрыва0020-10-2021
3Журналист сообщил, что в Facebook попытаются перезагрузить сервера0004-10-2021
4Тысячи серверов могут быть взломаны через уязвимости в контроллерах материнских плат08.3106-08-2026
5Исследователи спрятали вредоносные инструкции для ИИ в обычной картинке0514-07-2026
6Хакеры взломали базу полиции Британии09.104-08-2026
7СМИ: в ФРГ предупредили о хакерских атаках на учетные записи ведущих политиков страны0004-07-2022
8"МиГ" разработал интеллектуальную систему защиты от перегрузок на боевых самолетах0004-03-2020
9В МИФИ создали умные сенсоры, предупреждающие о возгорании аккумуляторов05.7403-08-2026

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10.41. Источник: xakep.ru.