AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Tengu: La nueva botnet derivada de Mirai que utiliza el hardware watchdog de Linux para persistencia avanzada

#### Introducción

En los últimos meses, investigadores de Nozomi Networks Labs han identificado una nueva variante de botnet basada en Mirai, denominada Tengu, que introduce sofisticadas técnicas de persistencia en dispositivos Linux comprometidos. Lo más relevante de este malware es su capacidad de interactuar con el hardware watchdog del sistema para forzar un reinicio cuando detecta acciones defensivas, como la finalización de su proceso principal, aumentando así su resiliencia y dificultando su erradicación. Este artículo detalla las implicaciones técnicas y operativas de Tengu, proporcionando un análisis en profundidad dirigido a profesionales de la ciberseguridad.

#### Contexto del Incidente

La familia Mirai, conocida principalmente por su impacto en ataques DDoS masivos desde 2016, continúa evolucionando. Tengu representa una de las variantes más avanzadas, destacando por su capacidad de persistencia y mecanismos de defensa contra intervenciones manuales o automáticas. Según Nozomi Networks, la campaña de infección se ha observado principalmente a través de honeypots que simulan dispositivos IoT vulnerables, siendo el vector de infección principal la explotación de credenciales débiles vía Telnet, una táctica clásica pero todavía efectiva en el ecosistema de dispositivos conectados.

#### Detalles Técnicos

##### CVEs y Vectores de Ataque

Hasta la fecha, Tengu no explota una vulnerabilidad específica (CVE) sino que basa su expansión en el acceso no autorizado mediante fuerza bruta de credenciales Telnet. Los dispositivos más afectados son aquellos con sistemas Linux embebidos, típicos en routers, cámaras IP y otros dispositivos IoT expuestos a Internet sin una configuración segura.

##### Técnicas, Tácticas y Procedimientos (TTP)

– **Inicialización**: El dropper de Tengu se descarga tras el acceso exitoso, generalmente usando scripts automatizados.
– **Persistencia**: Además de los clásicos mecanismos de inicio automático (modificación de `/etc/rc.local`, `crontab`, y scripts de arranque), Tengu destaca por su uso del hardware watchdog de Linux. Cuando detecta la terminación de su proceso principal, manipula el watchdog para forzar un reinicio del dispositivo. Este reinicio permite que cualquier mecanismo de persistencia secundario tenga otra oportunidad de reinstalar el binario malicioso.
– **Comando y Control (C2)**: Utiliza comunicaciones cifradas para recibir instrucciones y actualizaciones.
– **DDoS**: Soporta 25 técnicas diferentes de ataque distribuido de denegación de servicio, incluyendo UDP flood, TCP SYN, ACK y ataques combinados, lo que le confiere gran versatilidad ofensiva.
– **Indicadores de Compromiso (IoC)**: Las investigaciones han documentado hashes de archivos, direcciones IP de C2 y rutas específicas de persistencia en los sistemas afectados.

##### Frameworks y Herramientas Usadas

Aunque la explotación inicial no depende de frameworks como Metasploit, el análisis forense muestra que Tengu es compatible con Cobalt Strike en fases posteriores de post-explotación y movimiento lateral, si bien su foco principal es el reclutamiento masivo para botnets DDoS.

#### Impacto y Riesgos

La peligrosidad de Tengu reside en su capacidad de recuperación tras intentos de desinfección, lo que incrementa la ventana de exposición y la posibilidad de que el dispositivo participe en campañas DDoS. Según estimaciones recientes, el 15% de los dispositivos IoT expuestos en Europa son vulnerables a ataques similares por credenciales débiles, lo que supone un riesgo considerable para infraestructuras críticas y servicios esenciales.

Desde el punto de vista económico, los ataques DDoS impulsados por botnets como Tengu pueden causar pérdidas de hasta 120.000 euros por hora de interrupción en sectores comerciales, además de potenciales sanciones bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva NIS2, que exige medidas proactivas de ciberseguridad en infraestructuras esenciales.

#### Medidas de Mitigación y Recomendaciones

Para reducir el riesgo asociado a Tengu, los expertos recomiendan:

– **Deshabilitar Telnet** y reemplazarlo por SSH con autenticación fuerte.
– **Auditar regularmente credenciales** y aplicar políticas de contraseñas robustas.
– **Monitorizar los logs del sistema** para detectar reinicios inusuales o fallos del watchdog.
– **Actualizar el firmware** de dispositivos IoT y routers a versiones que parcheen vectores de persistencia conocidos.
– **Implementar segmentación de red** y limitar el acceso externo a dispositivos críticos.
– **Utilizar soluciones EDR y honeypots** para identificar comportamientos anómalos y nuevas variantes.

#### Opinión de Expertos

Según Andrea Carcano, cofundador de Nozomi Networks, “El uso del hardware watchdog para la persistencia es una innovación preocupante, ya que permite al malware sobrevivir a técnicas tradicionales de limpieza. Es fundamental que las organizaciones revisen la seguridad de sus dispositivos IoT y actualicen sus estrategias de defensa”.

#### Implicaciones para Empresas y Usuarios

La aparición de Tengu subraya la necesidad de una aproximación holística a la seguridad de IoT, especialmente en el sector industrial y en entornos donde la disponibilidad es crítica. Las empresas deben contemplar tanto la protección proactiva como la capacidad de respuesta ante incidentes, en línea con las obligaciones de NIS2 y GDPR, para evitar sanciones y daños reputacionales.

#### Conclusiones

Tengu representa una evolución significativa en botnets derivadas de Mirai, elevando el listón de la persistencia y la capacidad de recuperación tras intentos de mitigación. La colaboración entre fabricantes, operadores y equipos de ciberseguridad seguirá siendo clave para contener la amenaza de botnets cada vez más inteligentes y resilientes.

(Fuente: feeds.feedburner.com)