Исследователи компании Nozomi Networks Labs выявили новый вариант ботнета на базе Mirai под названием Tengu, обладающий инновационной системой защиты от деактивации. Когда основной компонент вредоноса находится в активном состоянии, он постоянно передает контрольные сигналы операционной системе. При остановке основного модуля передача сигналов прерывается, и через полминуты система автоматически выполняет жесткую перезагрузку.

Эксперты отмечают, что обнаружили дроппер вредоноса посредством ловушек безопасности при попытке перебора учетных данных сервиса Telnet. Tengu поддерживает исполнение 25 различных DDoS-атак, может устанавливать SOCKS5-посредников, исполнять командные скрипты, сканировать информацию об устройстве и сетевых параметрах, а также получать обновления и устанавливать добавочные компоненты в формате ELF либо APK.

Образцы этого вредоноса обнаружены на платформах i386, amd64, MIPS, ARM, PowerPC и m68k. Однако на текущий момент исследователи не установили связь между активностью Tengu и конкретными производителями или моделями устройств.

Попав на целевое устройство, вредонос инициирует создание дополнительного процесса наблюдения, выполняющего ежеминутную проверку активности основного модуля и перезапускающего его при необходимости. Для укрепления позиций в системе Tengu создает поддельные элементы systemd, включает скрипты инициализации, модифицирует конфигурационные файлы оболочки и делает свои компоненты защищенными от изменения.

Наиболее уникальная особенность Tengu заключается в использовании механизма сторожевого таймера. Этот таймер предназначен для защиты устройств от критических сбоев и задействуется для принудительной перезагрузки. В обычном режиме система периодически подтверждает таймеру нормальное функционирование посредством соответствующих сигналов.

Однако Tengu использует отдельный фоновый процесс, маскирующийся под системный компонент [kworker/0:0], который каждые несколько секунд подает сигналы таймеру. Если вредонос обнаружат и завершат его основной процесс, этот маскированный процесс прекращает передачу сигналов. Таймер интерпретирует это как зависание и инициирует принудительную перезагрузку. После перезагрузки механизмы закрепления вредоноса вновь активируют Tengu.

Кроме того, Tengu препятствует корректной перезагрузке или отключению зараженного оборудования. Для этого вредонос обнаруживает системные инструменты управления процессами и корректирует их структуру файла, внедряя специальную строку ELFOOD в их заголовки.

«Большинство модификаций Mirai редко применяют такие механизмы саморазащиты или не применяют их совсем», — указывают исследователи.

Дополнительно выяснилось, что Tengu может получать идентификаторы загружаемых компонентов с сервера управления, проверять их формат (ELF или APK), и затем активировать или инсталлировать их на устройстве.

По мнению специалистов Nozomi, такие APK-модули могли быть рассчитаны на слабозащищенные ТВ-приставки на платформе Android и аналогичные устройства, однако подтвержденные случаи компрометации Android-устройств не выявлены.