Botnet Tengu tự khởi động lại thiết bị Linux bị xâm nhập khi tiến trình của nó bị tắt

Một botnet mới có nguồn gốc từ Mirai mang tên Tengu có khả năng sử dụng hardware watchdog của thiết bị Linux bị xâm nhập để tự động khởi động lại (reboot) khi tiến trình chính bị tắt. Cơ chế này giúp mã độc duy trì sự hiện diện và kích hoạt lại các phương thức tấn công khác. Tengu hỗ trợ 25 phương thức tấn công DDoS, hoạt động trên nhiều kiến trúc phần cứng và có khả năng lây lan qua brute force Telnet.
Botnet Tengu tấn công thiết bị Linux
Botnet Tengu sử dụng những kỹ thuật tinh vi để duy trì sự hiện diện trên thiết bị Linux.

Một mạng máy tính ma (botnet) mới có nguồn gốc từ Mirai mang tên Tengu có khả năng sử dụng hardware watchdog của thiết bị Linux bị xâm nhập để kích hoạt khởi động lại (reboot) khi các chuyên gia phòng thủ vô hiệu hóa tiến trình chính của nó.

Nếu điều đó xảy ra, các cơ chế duy trì sự hiện diện (persistence) khác của Tengu sẽ có thêm cơ hội để khởi chạy lại mã độc. Nozomi Networks Labs đã quan sát thấy dropper của mã độc này tiếp cận các honeypot thông qua hình thức brute force thông tin đăng nhập Telnet.

Tengu hỗ trợ tới 25 phương thức tấn công từ chối dịch vụ phân tán (DDoS). Nó cũng có thể vận hành một SOCKS5 proxy, thực thi các lệnh shell và thu thập dữ liệu hệ thống cũng như mạng. Mã độc này có khả năng tự cập nhật và tải xuống các tệp thực thi bổ sung ở định dạng Executable and Linkable Format (ELF) hoặc các gói cài đặt Android (APK).

Khả năng tấn công đa nền tảng

Nozomi đã liệt kê các mẫu mã độc dành riêng cho nhiều kiến trúc phần cứng bao gồm: i386, amd64, MIPS, ARM, PowerPC và m68k. Báo cáo không xác định cụ thể nhà sản xuất hay mẫu thiết bị nào bị nhắm mục tiêu. Nó cũng không nêu tên đối tượng vận hành, số lượng lây nhiễm hay các nạn nhân DDoS trong thực tế. Phân tích này tập trung vào những gì Tengu có thể làm chứ không phải mức độ phổ biến của nó.

Nozomi Networks Labs đã công bố phân tích của mình vào ngày 27 tháng 7 năm 2026. Nozomi cho biết khả năng duy trì và mã nguồn tự bảo vệ của Tengu khiến nó nổi bật so với các biến thể Mirai khác mà họ đang theo dõi.

"Hầu hết các biến thể Mirai triển khai rất ít, hoặc thậm chí không có các khả năng tự bảo vệ như thế này," các nhà nghiên cứu cho biết.

Cơ chế tự bảo vệ và duy trì sự hiện diện nâng cao

Sau khi khởi chạy, botnet này sẽ tạo ra một tiến trình bảo vệ (guardian) tách biệt. Tiến trình này sẽ kiểm tra mã độc chính mỗi 60 giây và khởi động lại tệp thực thi nếu nó bị dừng. Nó cũng có thể tạo một dịch vụ systemd giả mạo, thêm các tập lệnh init và RC, thay đổi các tệp khởi động shell và đánh dấu tệp thực thi là bất biến (immutable). Một quy trình duy trì dựa trên cron cũng hiện diện, nhưng Nozomi lưu ý rằng phần tham chiếu đến /proc/self/exe có vẻ như chưa hoàn thiện hoặc bị lỗi.

Lợi dụng Hardware Watchdog và kỹ thuật ELFOOD

Cơ chế thứ hai là lạm dụng hardware watchdog của thiết bị. Một tiến trình chạy ngầm giả mạo dưới tên [kworker/0:0] sẽ mở lại thiết bị watchdog nếu có sẵn, thiết lập thời gian chờ (timeout) khoảng 30 giây và chỉ gửi tín hiệu keepalive khi tiến trình mã độc chính còn sống. Nếu tiến trình bị tắt, watchdog sẽ ngừng nhận tín hiệu, khiến thiết bị tự động reboot. Khi đó, các cơ chế duy trì khác của Tengu có thể thử khởi chạy lại mã độc.

Tengu cũng mang theo một danh sách các công cụ reboot và shutdown đã được lập trình sẵn. Nó ghi đè các header ELF của các công cụ này bằng chuỗi "ELFOOD", điều này có thể gây cản trở các lệnh thông thường mà người quản trị sử dụng để khởi động lại hoặc tắt nguồn thiết bị bị xâm nhập một cách an toàn.

Hạ tầng C2 và tích hợp IPFS

Mẫu mã độc được phân tích được cấu hình để giao tiếp với máy chủ điều khiển (C2) tại địa chỉ 64[.]89.163.8 qua cổng TCP 9931. Các thông tin đăng ký, lưu lượng heartbeat và kết quả lệnh được gửi dưới dạng văn bản thuần (plaintext), trong khi các lệnh từ máy chủ và bản cập nhật sử dụng sơ đồ mã hóa xác thực tùy chỉnh tương tự ChaCha20/Poly1305.

Tengu cũng có thể nhận một định danh nội dung do C2 cung cấp từ cổng InterPlanetary File System (IPFS) trên cùng một máy chủ, xác thực kết quả là tệp ELF hoặc APK để thực thi hoặc cài đặt.

Nozomi đánh giá rằng hướng tấn công qua APK có khả năng nhắm mục tiêu vào các Android TV box bảo mật kém hoặc các thiết bị tương tự, mặc dù chưa ghi nhận nạn nhân Android cụ thể nào.

Biện pháp phòng ngừa và khắc phục

Các chuyên gia bảo mật nên bắt đầu bằng việc loại bỏ các dịch vụ quản trị không cần thiết như Telnet khỏi môi trường internet và thay đổi mật khẩu mặc định. Nozomi cũng khuyến nghị:

  • Cập nhật firmware thường xuyên.
  • Phân đoạn mạng Internet of Things (IoT).
  • Kiểm tra kỹ các dịch vụ systemd, tập lệnh init, tệp khởi động shell và các đường dẫn liên quan đến cron trước khi đưa một thiết bị nghi ngờ bị nhiễm trở lại hoạt động.

URLhaus đã độc lập ghi nhận 17 URL chứa mã độc tại địa chỉ 64[.]89.163.8 bắt đầu từ ngày 17 tháng 6 năm 2026. Các bản ghi bao gồm một tập lệnh shell, nhiều tệp ELF được gắn thẻ là Mirai và một tệp APK. Tính đến ngày 28 tháng 7, tất cả 17 URL này đã ngoại tuyến.