Een nieuw, van Mirai afgeleid botnet genaamd Tengu kan de hardwarewaakhond van een gecompromitteerd Linux-apparaat gebruiken om een herstart te activeren wanneer verdedigers het hoofdproces beëindigen.
Als dat gebeurt, krijgen de andere persistentiemechanismen van Tengu nog een kans om het opnieuw te lanceren. Nozomi Networks Labs observeerde hoe de druppelaar zijn honingpotten bereikte via brute kracht van Telnet-gegevens.
Tengu ondersteunt 25 gedistribueerde Denial-of-Service (DDoS)-methoden. Het kan ook een SOCKS5-proxy uitvoeren, shell-opdrachten uitvoeren en systeem- en netwerkgegevens verzamelen. De malware kan zichzelf updaten en extra payloads van Executable and Linkable Format (ELF) of Android-pakketten (APK) ophalen.
Nozomi vermeldde architectuurspecifieke voorbeelden voor i386, amd64, MIPS, ARM, PowerPC en m68k. Het rapport identificeert geen specifiek leveranciers- of apparaatmodel. Het vermeldt ook geen operator, aantal infecties of echte DDoS-slachtoffers. Het laat zien wat Tengu kan doen, niet hoe ver het zich heeft verspreid.
Verdedigers zouden moeten beginnen met het verwijderen van internetblootstelling voor Telnet en andere onnodige administratieve diensten en het vervangen van standaardreferenties. Nozomi raadt ook aan om de firmware bij te werken, Internet of Things (IoT)-netwerken te segmenteren en systeemdiensten, init-scripts, shell-opstartbestanden en cron-gerelateerde paden te beoordelen voordat een verdacht apparaat weer in gebruik wordt genomen.
Nozomi Networks Labs publiceerde zijn analyse op 27 juli 2026. Nozomi zei dat Tengu’s volharding en zelfverdedigingscode ervoor zorgden dat het opviel tussen de van Mirai afkomstige monsters die het bijhoudt. “De meeste Mirai-varianten implementeren weinig of geen van deze zelfverdedigingsmogelijkheden”, aldus de onderzoekers.
Eenmaal actief, schakelt de bot een afstandelijke bewaker in die het belangrijkste malwareproces elke 60 seconden controleert en het geïnstalleerde binaire bestand opnieuw start als het stopt. Het kan ook een nep-systemd-service maken, init- en RC-scripts toevoegen, shell-opstartbestanden wijzigen en het geïnstalleerde binaire bestand onveranderlijk markeren. Er is een cron-gebaseerde persistentieroutine aanwezig, maar Nozomi zei dat de verwijzing naar /proc/self/exe onvoltooid of verbroken lijkt.
Een tweede mechanisme maakt misbruik van de hardwarewaakhond van het apparaat. Een achtergrondwerker doet zich voor als (kworker/0:0), heropent het watchdog-apparaat indien beschikbaar, schakelt het in met een time-out van ongeveer 30 seconden en verzendt alleen keepalive-signalen zolang het belangrijkste malwareproces actief blijft. Stop het proces en de waakhond wordt niet meer gevoed, waardoor het apparaat opnieuw kan opstarten. De andere persistentiemechanismen van Tengu kunnen dan proberen het opnieuw te lanceren.
Tengu heeft ook een hardgecodeerde lijst met hulpprogramma’s voor opnieuw opstarten en afsluiten. Het overschrijft hun ELF-headers met de string ELFOOD, wat de normale commando’s kan verstoren die verdedigers kunnen gebruiken om een gecompromitteerd apparaat opnieuw op te starten of veilig uit te schakelen.
Het geanalyseerde voorbeeld is geconfigureerd om te communiceren met een command-and-control (C2)-server op 64(.)89.163.8 via TCP-poort 9931. Registratie, hartslagverkeer en opdrachtuitvoer worden in leesbare tekst verzonden, terwijl serveropdrachten en updates een aangepast ChaCha20/Poly1305-achtig geverifieerd versleutelingsschema gebruiken.
Tengu kan ook een door C2 geleverde inhoudsidentificatie verkrijgen van een InterPlanetary File System (IPFS)-gateway op dezelfde server, het resultaat valideren als een ELF of APK, en het uitvoeren of installeren.
Nozomi oordeelde dat het APK-pad zich waarschijnlijk richt op slecht beveiligde Android TV-boxen of vergelijkbare apparaten, maar heeft geen bevestigde Android-slachtoffers gedocumenteerd.
URLhaus registreerde onafhankelijk 17 malware-URL’s op 64(.)89.163.8 vanaf 17 juni 2026. De records omvatten een shellscript, meerdere ELF-bestanden getagd als Mirai, en een APK. De meest recente payload-vermeldingen van URLhaus werden voor het eerst gezien op 7 juli en alle 17 URL’s waren vanaf 28 juli offline.
URLhaus identificeert de bestanden niet als Tengu. Vanaf 28 juli kwam geen van de SHA-256-hashes op de hostrecord overeen met de voorbeeldhash die door Nozomi was gepubliceerd. De telemetrie bevestigt daarom alleen kwaadaardige Mirai-gerelateerde hosting op het adres.
The Hacker News heeft contact opgenomen met Nozomi Networks voor aanvullende details over Tengu’s waargenomen schaal, infrastructuurstatus en voorbeeldkoppeling, en zal het verhaal bijwerken met elk antwoord.
Nozomi noch URLhaus stellen vast of de C2-service op poort 9931 of de IPFS-gateway op poort 8080 bereikbaar was. De status van URLhaus is alleen van toepassing op de vermelde download-URL’s. Nozomi zegt ook niet of de geconfigureerde C2-server op 64(.)89.163.8:9931 opdrachten heeft uitgegeven.