Nozomi Networks Labs analizó una nueva botnet llamada Tengu, de origen Mirai. Esta botnet tiene la capacidad de reiniciarse a sí misma en dispositivos Linux utilizando un hardware watchdog. La botnet soporta 25 diferentes métodos de DDoS y puede ejecutar un proxy SOCKS5, ejecutar comandos shell y recopilar datos del sistema y de la red.
Tengu incluye ejemplos específicos para las arquitecturas i386, amd64, MIPS, ARM, PowerPC y m68k. La botnet utiliza una serie de mecanismos para protegerse. Entre ellos, un proceso protector que controla el proceso principal de malware cada 60 segundos, la creación de un servicio systemd falso, la adición de scripts init y RC, la modificación de los archivos de inicio de shell y el uso de la característica de inmutabilidad para marcarse a sí misma como no modificable.
Nozomi Networks Labs señaló que Tengu se diferencia de otras derivaciones de Mirai por sus códigos de persistencia y autoprotección. La botnet utiliza un hardware watchdog para reiniciarse a sí misma y así reiniciar el dispositivo. Además, la botnet puede evitar que los expertos en seguridad reinicien o apaguen el dispositivo de manera segura al cambiar los encabezados ELF de las utilidades de reinicio y apagado con la cadena ELFOOD.
