🛡 MALWARE 🛡

La botnet Tengu reinicia dispositivos Linux comprometidos cuando los defensores finalizan su proceso.

🛡CyberObservatorio
La botnet Tengu reinicia dispositivos Linux comprometidos cuando los defensores finalizan su proceso.
Idioma

La botnet Tengu reinicia dispositivos Linux comprometidos cuando los defensores finalizan su proceso.

Fuente: The Hacker News

### Tengu: La Nueva Amenaza de Botnet Derivada de Mirai

En un contexto donde el cibercrimen evoluciona constantemente, la aparición de nuevas amenazas es una preocupación palpable para empresas y usuarios de todo el mundo. Recientemente, se ha identificado una botnet denominada Tengu, que se deriva del famoso malware Mirai. Esta nueva variante representa un avance significativo en la sofisticación de los ataques, ya que utiliza mecanismos de persistencia que complican su desactivación y eliminación. La existencia de Tengu subraya la necesidad de reforzar las medidas de seguridad en dispositivos conectados, especialmente aquellos que operan bajo sistemas basados en Linux, que son comúnmente utilizados en entornos de IoT.

Tengu utiliza un enfoque ingenioso para mantener su presencia en dispositivos comprometidos. Una de sus características más alarmantes es su capacidad para aprovechar el hardware watchdog de un dispositivo Linux. Este componente, diseñado originalmente para supervisar el funcionamiento del sistema y reiniciarlo en caso de fallos, es manipulado por Tengu de tal forma que, cuando los defensores intentan detener su proceso principal, el botnet se reinicia automáticamente. Esto no solo complica el proceso de eliminación, sino que también permite que otros mecanismos de persistencia de Tengu vuelvan a ponerlo en marcha. Este ciclo continuo de reactivación convierte a Tengu en un adversario formidable para los equipos de seguridad que intentan neutralizarlo.

El análisis realizado por Nozomi Networks Labs revela que Tengu accede a dispositivos vulnerables mediante ataques de fuerza bruta contra credenciales de Telnet. Esta técnica, que consiste en probar múltiples combinaciones de nombre de usuario y contraseña hasta encontrar una válida, pone de manifiesto la importancia de utilizar credenciales robustas y únicas para cada dispositivo. En este sentido, la implementación de políticas de contraseñas seguras es fundamental para mitigar el riesgo de ser víctima de este tipo de ataques.

Además de su capacidad para reiniciarse, Tengu es capaz de llevar a cabo ataques de denegación de servicio distribuido (DDoS) utilizando hasta 25 tipos diferentes de métodos. Estas técnicas incluyen la amplificación y el envío masivo de tráfico, lo que puede saturar los recursos de un servidor y hacerlo inoperativo. La posibilidad de que un botnet como Tengu participe en ataques DDoS masivos plantea preocupaciones serias para la infraestructura crítica y los servicios en línea, especialmente aquellos que son esenciales para el funcionamiento de la economía digital.

Desde una perspectiva histórica, Tengu se inscribe en una tendencia creciente de evolución de malware. A medida que las botnets tradicionales como Mirai han sido desmanteladas o debilitadas, sus derivados han comenzado a surgir con nuevas capacidades y enfoques estratégicos. Esta evolución indica que los actores de amenazas están aprendiendo de sus experiencias pasadas y adaptando sus tácticas para eludir las defensas emergentes. Por lo tanto, es crucial que las organizaciones mantengan una vigilancia constante y actualicen sus sistemas de seguridad para hacer frente a estas nuevas variantes.

Para protegerse contra amenazas como Tengu, es esencial que tanto usuarios como empresas implementen medidas de ciberseguridad efectivas. Esto incluye la actualización regular de software y firmware, la utilización de contraseñas complejas y la desactivación de servicios innecesarios como Telnet en dispositivos expuestos a Internet. Asimismo, la implementación de soluciones de detección de intrusiones y sistemas de monitoreo de red puede ayudar a identificar y mitigar ataques en sus primeras etapas.

En conclusión, la aparición de Tengu no solo resalta la evolución del malware derivado de Mirai, sino que también enfatiza la necesidad imperiosa de fortalecer las defensas en ciberseguridad. Al adoptar un enfoque proactivo y consciente de las amenazas actuales, los usuarios y las organizaciones pueden reducir significativamente su riesgo de ser víctimas de este tipo de botnets avanzadas. La ciberseguridad no es solo una responsabilidad técnica, sino una cuestión crítica que afecta a todos los ámbitos de nuestra vida digital.

Tengu Botnet Reboots Compromised Linux Devices When Defenders Kill Its Process

Source: The Hacker News

A new Mirai-derived botnet called Tengu can use a compromised Linux device's hardware watchdog to trigger a reboot when defenders kill its main process. If that happens, Tengu's other persistence mechanisms get another chance to relaunch it. Nozomi Networks Labs observed the dropper reaching its honeypots through Telnet credential brute force. Tengu supports 25 distributed denial-of-service (