Una nuova variante della storica botnet Mirai, denominata Tengu, sta attirando l’attenzione della cybersecurity per una tecnica di persistenza particolarmente efficace: quando un amministratore tenta di terminare il processo principale del malware, il dispositivo compromesso può essere riavviato automaticamente tramite l’abuso del watchdog hardware di Linux, consentendo alla minaccia di tornare nuovamente attiva.

La diffusione avviene principalmente attraverso il brute force delle credenziali Telnet, un metodo ancora molto utilizzato contro dispositivi IoT esposti su Internet. Dopo l’infezione, Tengu installa diversi meccanismi per mantenere il controllo del sistema, tra cui falsi servizi systemd, script di avvio init/RC, modifiche ai file di startup della shell e attività pianificate tramite cron.

La caratteristica più interessante riguarda proprio il watchdog: un processo secondario monitora il funzionamento del malware e invia periodicamente segnali di keepalive. Se il processo principale viene interrotto, il watchdog forza il riavvio del dispositivo, offrendo alla botnet una nuova possibilità di esecuzione.

Dal punto di vista operativo, Tengu eredita molte capacità tipiche delle botnet Mirai: può lanciare attacchi DDoS, eseguire comandi da remoto, avviare proxy SOCKS5, raccogliere informazioni sul sistema e scaricare ulteriori payload. Sono stati identificati campioni compatibili con diverse architetture, tra cui ARM, MIPS, x86, x64 e PowerPC, ampliando il potenziale numero di dispositivi coinvolti.

Per ridurre il rischio di compromissione è consigliato disabilitare Telnet, sostituire le credenziali predefinite, mantenere aggiornati firmware e software e verificare attentamente i meccanismi di persistenza prima di riportare online un dispositivo IoT sospetto.

Tengu mostra come le botnet IoT stiano evolvendo: non solo strumenti per attacchi DDoS, ma minacce capaci di adottare tecniche avanzate per resistere ai tentativi di rimozione e mantenere il controllo dei dispositivi infetti.

https://www.cybersecurityup.it/knowledge-hub/news/botnet-tengu-mirai-su-linux-iot-se-la-uccidi-riavvia-il-device-col-watchdog-e-torna-online

Twitter
Visit Us