Imagen ilustrativa generada con IA
Tengu: la nueva botnet Linux que abusa del watchdog hardware para hacerse imparable
Conoce Tengu, la nueva botnet Linux basada en Mirai que abusa del watchdog hardware para persistir en routers y cámaras IP con ataques DDoS.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
El 27 de julio de 2026, los investigadores de Nozomi Networks publicaron el análisis de una nueva botnet apodada Tengu, enésima evolución del infame Mirai. El malware se propaga mediante fuerza bruta sobre Telnet y apunta a dispositivos Linux expuestos en la red (routers, cámaras IP, Android TV boxes), dotándose de un arsenal de 25 técnicas DDoS, proxy SOCKS5, ejecución de comandos, recolección de datos y actualización automática. La verdadera novedad, sin embargo, es un sistema de persistencia multinivel que llega a manipular el watchdog hardware del dispositivo, haciendo que la infección sea extremadamente difícil de eliminar.
Análisis técnico
Tengu es un malware modular compatible con las arquitecturas i386, amd64, MIPS, ARM, PowerPC y m68k. Tras forzar credenciales Telnet débiles o predeterminadas, descarga la carga útil principal y contacta con el servidor C2 en la dirección 64[.]89.163.8 en el puerto 9931. El registro y los latidos viajan en claro, mientras que los comandos y actualizaciones están cifrados con un esquema personalizado que recuerda a ChaCha20/Poly1305. Para distribuir módulos adicionales, Tengu utiliza una puerta de enlace IPFS alojada en el mismo servidor, aumentando la resiliencia de la descarga.
Capacidades operativas
- 25 métodos DDoS volumétricos y a nivel de aplicación.
- Proxy SOCKS5 para anonimizar tráfico malicioso.
- Ejecución de comandos shell arbitrarios con privilegios de root.
- Recolección de datos de sistema y red (fingerprinting).
- Auto‑actualización y descarga de cargas útiles adicionales, incluyendo archivos ELF para Linux y APK para Android (útiles para comprometer smart TV boxes o dispositivos similares).
Persistencia redundante Tengu dispone de al menos cinco anclajes:
- Proceso guardián – verifica el proceso principal cada 60 segundos y lo reinicia si está ausente.
- Falso servicio systemd y scripts init/RC ubicados en las rutas estándar del sistema.
- Modificación de los archivos de inicio de shell (
.bashrc,.profile, etc.) para ejecutar el malware en cada inicio de sesión. - Atributo inmutable – el binario malicioso se marca con
chattr +i, impidiendo su eliminación accidental. - Rutina cron (probablemente incompleta en las muestras analizadas) para un reinicio periódico.
Abuso del watchdog hardware
La idea más ingeniosa se refiere al watchdog hardware, un temporizador físico que fuerza el reinicio del sistema si el kernel deja de “alimentarlo” (normalmente escribiendo en /dev/watchdog). Tengu crea un falso proceso kworker que mantiene vivo el watchdog solo mientras el malware se está ejecutando. Si un administrador detecta y mata el proceso malicioso, el watchdog deja de ser alimentado y, después de unos 30 segundos, provoca un reinicio forzado. Al arrancar, los otros mecanismos de persistencia resucitan la infección, frustrando los intentos superficiales de eliminación.
Sabotaje de los comandos del sistema
Para dificultar aún más la recuperación manual, Tengu sobrescribe los encabezados ELF de ejecutables críticos como reboot, shutdown y similares con la cadena “ELFOOD”. Los comandos se vuelven inutilizables, dejando al administrador sin herramientas para un reinicio controlado.
Impacto
En el momento del análisis (finales de julio de 2026) no se han observado infecciones masivas ni ataques DDoS directos atribuibles a Tengu. Sin embargo, sus capacidades generan una seria preocupación: los dispositivos comprometidos pueden ser reclutados en botnets DDoS, usados como proxy para actividades ilícitas, expuestos a exfiltración de datos y convertidos en punto de distribución de más malware (incluidos APK maliciosos). La extrema resiliencia complica las tareas de desinfección y prolonga el tiempo de permanencia del atacante. URLhaus ha registrado 17 URL maliciosas vinculadas a la IP C2 desde el 17 de junio de 2026, todas ellas fuera de línea al 28 de julio; sin embargo, no se ha confirmado una correlación directa con las muestras de Tengu.
Mitigación
La defensa se basa en la prevención y la eliminación meticulosa.
Prevención
- Deshabilitar el acceso desde Internet a Telnet y a cualquier otro servicio administrativo no indispensable.
- Sustituir todas las credenciales predeterminadas por contraseñas robustas y únicas.
- Actualizar regularmente el firmware y aislar los dispositivos IoT en redes segmentadas (VLAN dedicadas).
Desinfección En caso de sospecha de compromiso, antes de volver a poner en servicio el dispositivo:
- Verificar y limpiar los servicios systemd (
/etc/systemd/system/), los scripts init (/etc/init.d/), los archivos de configuración de shell (.bashrc,.profile,/etc/profile, etc.) y las entradas cron (/etc/cron*,/var/spool/cron). - Verificar la presencia de atributos inmutables con
lsattry eliminarlos (chattr -i). - Restaurar los ejecutables del sistema dañados, por ejemplo reemplazándolos desde una copia de seguridad o reinstalando el paquete original.
- Monitorear el tráfico hacia
64[.]89.163.8y los hashes SHA‑256 publicados por Nozomi (actualmente no se encuentran hashes coincidentes en las bases de datos de URLhaus).
Preguntas frecuentes
1. ¿Qué es la botnet Tengu y cómo se propaga? Tengu es una variante del malware Mirai que ataca a través de Telnet dispositivos Linux/IoT con credenciales débiles. Una vez instalada, ofrece múltiples funcionalidades (DDoS, proxy, ejecución de comandos) y adopta un sistema de persistencia extremadamente tenaz, que incluye el abuso del watchdog hardware.
2. ¿Por qué el watchdog hardware hace que Tengu sea tan difícil de eliminar?
El malware crea un proceso falso kworker que alimenta el watchdog solo mientras el proceso malicioso está activo. Si este se termina, el watchdog deja de recibir señales y fuerza el reinicio del dispositivo tras unos 30 segundos. Al reiniciar, los otros mecanismos de persistencia (scripts, cron, systemd) restauran la infección, por lo que no basta con eliminar el binario.
3. ¿Cómo puedo proteger mis dispositivos de esta amenaza? La primera línea de defensa consiste en deshabilitar la exposición a Internet de Telnet y otros servicios administrativos, utilizar contraseñas robustas, mantener el firmware actualizado y segmentar las redes IoT. En caso de infección sospechosa, se requiere una limpieza profunda que elimine todos los anclajes (systemd, init, shell, cron) y restaure los comandos del sistema alterados.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
