Tengu: o malware que transforma dispositivos Linux em zumbis persistentes e desafia a remoção convencional
A evolução das ameaças cibernéticas tem demonstrado que os criminosos estão cada vez mais interessados em desenvolver mecanismos capazes não apenas de comprometer sistemas, mas também de permanecer neles pelo maior tempo possível.
Em um cenário ideal para o atacante, infectar uma máquina é apenas o primeiro passo.
O verdadeiro objetivo é estabelecer persistência.
Quanto mais tempo um malware consegue permanecer ativo, maior é sua capacidade de participar de campanhas criminosas, coletar informações, utilizar recursos computacionais ou servir como ponto de entrada para novas ações.
É justamente nesse contexto que surge o Tengu, uma nova ameaça direcionada a sistemas Linux e dispositivos conectados que chamou a atenção de pesquisadores por apresentar mecanismos incomuns de autodefesa e persistência.
Segundo informações divulgadas pelo TecMundo, o malware, associado a uma nova botnet derivada do código-fonte do Mirai, utiliza o hardware watchdog, um temporizador de hardware presente em determinados equipamentos, para provocar a reinicialização do sistema caso o processo principal da ameaça seja interrompido. Dessa forma, uma tentativa de remoção pode acabar desencadeando um reinício que oferece ao malware uma nova oportunidade de execução.
A técnica representa uma evolução interessante dentro do ecossistema de malware voltado para Linux e IoT.
O Tengu não depende exclusivamente de mecanismos tradicionais de persistência.
Ele também procura interferir no próprio processo de recuperação.
Isso transforma a remoção do malware em um problema mais complexo.
A ameaça passa, portanto, de uma simples infecção para uma espécie de confronto entre o atacante e o processo de resposta a incidentes.
O que é o Tengu
O Tengu foi identificado como uma ameaça derivada do código-fonte do Mirai, uma família de malware historicamente associada à criação de grandes botnets formadas principalmente por dispositivos IoT.
O Mirai ganhou notoriedade por comprometer equipamentos conectados à internet utilizando, entre outros métodos, credenciais fracas e configurações inseguras.
A partir dessas infecções, dispositivos como roteadores, câmeras e outros equipamentos conectados podem ser transformados em integrantes de uma botnet.
O Tengu segue parte dessa lógica.
Porém, acrescenta mecanismos de persistência e autodefesa que chamaram a atenção dos pesquisadores.
Segundo a análise divulgada, a ameaça pode:
-
comprometer sistemas Linux e dispositivos IoT;
-
explorar credenciais fracas por meio de Telnet;
-
utilizar o hardware watchdog;
-
interferir em mecanismos convencionais de desligamento;
-
tentar executar código diretamente na memória;
-
disfarçar processos maliciosos;
-
encerrar malware concorrente;
-
receber comandos de uma infraestrutura de comando e controle;
-
realizar diferentes modalidades de DDoS;
-
redirecionar tráfego;
-
coletar informações do sistema;
-
baixar novas cargas maliciosas.
Essas capacidades demonstram que o Tengu não deve ser analisado apenas como um malware de DDoS.
Ele apresenta características de uma plataforma multifuncional de comprometimento.
A herança do Mirai
Para compreender a relevância do Tengu, é necessário observar o legado do Mirai.
A família Mirai demonstrou como dispositivos IoT mal protegidos poderiam ser utilizados para construir redes criminosas de grande escala.
Muitos desses equipamentos apresentam características que favorecem ataques:
-
sistemas operacionais desatualizados;
-
credenciais padrão;
-
serviços administrativos expostos;
-
ausência de monitoramento;
-
dificuldade de atualização;
-
ciclos de vida longos.
Um equipamento pode permanecer conectado durante anos.
Se nunca receber atualização, uma vulnerabilidade pode permanecer disponível por todo esse período.
A consequência é uma superfície de ataque permanente.
A evolução das botnets
Botnets tradicionais tinham como objetivo principal transformar dispositivos comprometidos em recursos controlados remotamente.
Com o passar dos anos, essas redes criminosas evoluíram.
Hoje, uma botnet pode ser utilizada para:
-
DDoS;
-
mineração de criptomoedas;
-
fraude;
-
proxy malicioso;
-
coleta de informações;
-
distribuição de malware;
-
redirecionamento de tráfego.
O Tengu se encaixa nesse cenário mais amplo.
A capacidade de receber comandos e executar diferentes funções torna cada dispositivo comprometido potencialmente útil para diversas atividades criminosas.
O Telnet como porta de entrada
Segundo a análise publicada pelo TecMundo, os ambientes de teste observados pelos pesquisadores apresentaram ataques de força bruta contra credenciais de acesso por Telnet como vetor inicial de comprometimento.
Esse aspecto merece atenção.
O Telnet é um protocolo antigo e inadequado para ambientes modernos que exigem segurança.
Um dos principais problemas está na ausência de mecanismos robustos de proteção da comunicação.
Além disso, dispositivos que expõem Telnet diretamente à internet podem ser identificados por mecanismos automatizados de varredura.
Quando o serviço está associado a credenciais fracas, o risco aumenta significativamente.
Por que o Telnet continua sendo perigoso
Apesar de ser uma tecnologia antiga, o Telnet ainda aparece em determinados dispositivos.
Isso ocorre principalmente em:
-
equipamentos legados;
-
dispositivos IoT;
-
roteadores antigos;
-
sistemas embarcados;
-
equipamentos industriais.
O problema é que muitos desses dispositivos não são atualizados com a mesma frequência de servidores tradicionais.
Assim, um equipamento pode permanecer com:
-
Telnet ativo;
-
senha padrão;
-
firmware antigo.
Essa combinação representa uma oportunidade para ataques automatizados.
A importância das credenciais
A segurança de um sistema depende de múltiplos fatores.
Mas uma senha fraca pode comprometer todo o restante.
O Tengu demonstra novamente a importância de:
-
senhas fortes;
-
credenciais exclusivas;
-
desativação de contas padrão;
-
autenticação robusta;
-
restrição de acesso administrativo.
Em dispositivos IoT, essa questão é ainda mais crítica.
Muitos equipamentos são instalados e esquecidos.
O administrador pode nunca mais acessar a interface.
Mas o atacante pode encontrá-la rapidamente.
O hardware watchdog: a característica mais preocupante
O aspecto mais interessante do Tengu está relacionado ao uso do hardware watchdog.
Um watchdog é um mecanismo utilizado para monitorar o funcionamento de um sistema.
Em termos simplificados, o sistema precisa enviar periodicamente um sinal indicando que está funcionando corretamente.
Se esse sinal deixa de ser enviado, o watchdog assume que ocorreu uma falha.
Dependendo da configuração, pode então reiniciar o equipamento.
Esse recurso existe originalmente para aumentar a disponibilidade.
O Tengu utiliza essa característica de maneira diferente.
Transformando um mecanismo de recuperação em arma
A lógica utilizada pela ameaça é engenhosa.
O malware mantém um processo responsável por alimentar o watchdog.
Enquanto o componente principal do malware está funcionando, o sinal continua sendo enviado.
Se o processo principal é encerrado, o sinal deixa de ser enviado.
O hardware interpreta a situação como uma falha.
Então:
o sistema reinicia.
Após a reinicialização, mecanismos de persistência instalados anteriormente podem executar novamente o malware.
O resultado é um ciclo:
Infecção
↓
Execução
↓
Tentativa de remoção
↓
Interrupção do processo
↓
Watchdog detecta falha
↓
Reinicialização
↓
Persistência é reativada
↓
Malware retorna
Esse comportamento explica por que a ameaça ganhou a característica de “vírus zumbi”.
Por que reiniciar não resolve o problema
Usuários e administradores frequentemente consideram a reinicialização uma solução para problemas temporários.
Em determinados casos de malware, isso pode realmente interromper a execução.
Porém, se existir persistência, o reinício pode simplesmente iniciar novamente o código malicioso.
No caso do Tengu, o reinício pode ser provocado deliberadamente.
Isso altera completamente a dinâmica da resposta.
A pergunta deixa de ser:
“Como desligar o processo?”
E passa a ser:
“Como remover a persistência sem acionar mecanismos de recuperação controlados pelo malware?”
O ataque contra a própria recuperação
Uma das maiores lições desse caso é que o malware não está apenas tentando sobreviver.
Ele procura interferir no processo de recuperação.
Essa é uma tendência importante.
Ataques modernos podem tentar:
-
bloquear ferramentas;
-
encerrar antivírus;
-
impedir atualizações;
-
alterar configurações;
-
apagar logs;
-
desativar mecanismos de segurança.
O Tengu acrescenta outra dimensão:
usar um mecanismo legítimo do hardware contra o administrador.
A adulteração dos mecanismos de desligamento
Segundo as informações divulgadas, o Tengu mantém uma lista de caminhos relacionados aos utilitários de desligamento do sistema e modifica esses arquivos, dificultando o desligamento convencional do equipamento.
Esse comportamento reforça a característica de autodefesa.
O malware tenta controlar não apenas sua própria execução, mas também a capacidade do administrador de interromper o sistema.
Em uma investigação real, isso pode causar dificuldades adicionais.
O desafio da resposta a incidentes
Imagine um administrador identificando um processo suspeito.
A primeira reação pode ser:
encerrar o processo.
Mas, em um sistema comprometido pelo Tengu, isso pode resultar em uma reinicialização.
O administrador pode então acreditar que o problema foi resolvido.
Após o boot, entretanto, o malware retorna.
Esse ciclo pode se repetir.
Por isso, a resposta precisa ser cuidadosamente planejada.
Execução em memória
Outro aspecto relevante descrito na análise é a tentativa do Tengu de verificar sua execução a partir do disco e migrar para a memória RAM.
A execução em memória pode dificultar determinadas formas de análise.
Isso não significa que o malware seja invisível.
Mas pode reduzir alguns indicadores tradicionais associados à presença de arquivos maliciosos.
Essa técnica reforça a necessidade de monitorar comportamento, e não apenas arquivos.
O problema da análise baseada exclusivamente em arquivos
Soluções de segurança que procuram apenas arquivos conhecidos podem enfrentar dificuldades diante de ameaças que:
-
alteram nomes;
-
executam código em memória;
-
utilizam processos legítimos;
-
removem artefatos.
Por isso, soluções modernas precisam observar:
-
processos;
-
chamadas;
-
conexões;
-
alterações;
-
persistência;
-
comportamento.
A segurança baseada exclusivamente em assinaturas possui limitações.
Disfarce como processo legítimo
O Tengu também procura alterar sua aparência para se passar por uma rotina legítima do sistema.
Essa técnica explora uma vulnerabilidade humana e operacional.
Administradores observam processos.
Se encontram algo com nome conhecido, podem ignorar.
Por isso, nomes não devem ser utilizados como único indicador de legitimidade.
O processo precisa ser analisado em contexto.
A busca por malware concorrente
Outro comportamento interessante é a tentativa de eliminar outras ameaças presentes no mesmo equipamento.
Isso demonstra que diferentes grupos criminosos podem disputar os mesmos dispositivos.
Um equipamento comprometido pode se tornar uma espécie de território disputado.
Essa situação é conhecida em determinados ecossistemas de botnets.
Um malware tenta remover outro para garantir controle exclusivo.
O dispositivo como recurso criminoso
Quando o Tengu assume controle de um dispositivo, ele pode transformar o equipamento em uma ferramenta.
O hardware da vítima passa a ser utilizado para:
-
ataques;
-
tráfego;
-
coleta de informações;
-
distribuição de outras cargas.
O proprietário do equipamento pode nem perceber.
O dispositivo continua funcionando.
Mas sua capacidade computacional e sua conexão de rede estão sendo utilizadas por terceiros.
A capacidade de realizar DDoS
Segundo a análise divulgada, o Tengu recebe comandos criptografados que incluem até 25 modalidades de ataques DDoS.
Isso representa um risco relevante.
Uma botnet distribuída pode utilizar milhares de dispositivos comprometidos para gerar tráfego simultaneamente.
O resultado pode ser:
-
indisponibilidade;
-
degradação de serviços;
-
saturação de links;
-
aumento de custos;
-
interrupção de operações.
DDoS como serviço
Botnets podem representar uma fonte de receita para criminosos.
A infraestrutura comprometida pode ser utilizada diretamente pelos operadores.
Também pode ser utilizada para oferecer serviços clandestinos.
A lógica econômica é simples:
mais dispositivos comprometidos = maior capacidade de ataque.
Por isso, cada dispositivo IoT inseguro pode contribuir para um problema global.
Redirecionamento de tráfego
O Tengu também apresenta capacidade de redirecionar tráfego.
Essa função pode ter diferentes aplicações.
Um dispositivo comprometido pode ser utilizado como:
-
proxy;
-
intermediário;
-
ponto de observação;
-
mecanismo de redirecionamento.
Isso pode dificultar a identificação da origem real de uma atividade maliciosa.
Coleta de informações
A ameaça também pode coletar informações sobre o sistema.
Esses dados podem ajudar os operadores a entender:
-
qual sistema está infectado;
-
quais recursos estão disponíveis;
-
qual arquitetura está sendo utilizada;
-
quais processos estão ativos.
Esse reconhecimento pode orientar ações posteriores.
Download de novas cargas
Uma das características mais perigosas de uma botnet é sua capacidade de evoluir.
Se o malware consegue baixar novas cargas, a infecção inicial pode se transformar em algo maior.
O atacante pode atualizar:
-
funcionalidades;
-
módulos;
-
mecanismos de persistência;
-
capacidades ofensivas.
Isso significa que a ameaça não é necessariamente estática.
O risco para Linux
O Linux possui presença significativa em:
-
servidores;
-
roteadores;
-
appliances;
-
dispositivos IoT;
-
sistemas industriais;
-
infraestrutura de nuvem.
Essa diversidade amplia a superfície de ataque.
Não se trata apenas de computadores tradicionais.
O ecossistema Linux é extremamente heterogêneo.
O problema do Linux embarcado
Sistemas Linux embarcados frequentemente apresentam limitações.
Por exemplo:
-
firmware personalizado;
-
atualizações difíceis;
-
hardware antigo;
-
interfaces administrativas restritas.
O fabricante pode deixar de fornecer atualizações.
O usuário então permanece com um dispositivo vulnerável.
IoT: o elo mais fraco
A Internet das Coisas apresenta uma combinação perigosa.
Muitos dispositivos:
-
permanecem conectados 24 horas;
-
possuem pouca supervisão;
-
utilizam credenciais fracas;
-
recebem poucas atualizações.
Isso os torna candidatos ideais para botnets.
O risco de dispositivos esquecidos
Um roteador antigo.
Uma câmera IP.
Um gravador de vídeo.
Um equipamento de automação.
Um gateway.
Todos podem se tornar pontos de entrada.
O problema é que esses dispositivos muitas vezes não fazem parte do inventário de segurança.
A importância da segmentação
Dispositivos IoT não deveriam, em regra, possuir acesso irrestrito à rede corporativa.
Uma arquitetura segura pode separar:
usuários
servidores
IoT
sistemas críticos
Se um equipamento IoT for comprometido, a segmentação pode limitar a movimentação lateral.
A ameaça da movimentação lateral
O comprometimento de um dispositivo não precisa terminar nele.
O atacante pode tentar utilizar o equipamento como ponto inicial.
A partir daí, pode procurar:
-
credenciais;
-
outros dispositivos;
-
servidores;
-
sistemas internos.
Por isso, a segmentação é fundamental.
O papel do firewall
Firewalls podem limitar:
-
conexões de entrada;
-
conexões de saída;
-
portas;
-
protocolos.
Serviços administrativos como Telnet não deveriam ficar disponíveis publicamente sem uma justificativa extremamente específica e controles rigorosos.
Desabilitar serviços desnecessários
Uma das medidas mais simples é desativar serviços que não são utilizados.
Se Telnet não é necessário:
desative.
Se uma interface administrativa não precisa ser pública:
restrinja.
Se um dispositivo não precisa acessar a internet:
bloqueie.
A redução da superfície de ataque continua sendo uma das estratégias mais eficientes.
Substituir Telnet por SSH
Quando administração remota é necessária, protocolos seguros devem ser utilizados.
O SSH oferece recursos de segurança muito superiores ao Telnet.
Entretanto, sua utilização também deve seguir boas práticas:
-
autenticação por chave;
-
MFA quando possível;
-
restrição de origem;
-
desativação de login direto de root;
-
monitoramento.
O princípio de menor privilégio
Um dispositivo IoT comprometido não deveria possuir privilégios administrativos desnecessários.
O mesmo vale para usuários e serviços.
Quanto menor o privilégio:
menor o impacto potencial.
Atualizações e gerenciamento de firmware
O gerenciamento de firmware é fundamental.
Organizações precisam saber:
-
quais dispositivos existem;
-
qual firmware executam;
-
quando foram atualizados.
Equipamentos sem suporte devem ser substituídos ou isolados.
Detecção baseada em comportamento
O Tengu demonstra por que a segurança precisa observar comportamentos.
Indicadores suspeitos podem incluir:
-
processos com nomes incomuns;
-
alterações inesperadas em binários;
-
conexões com servidores desconhecidos;
-
uso anormal da rede;
-
reinicializações inesperadas;
-
alterações em mecanismos de desligamento.
Uma combinação desses eventos pode indicar comprometimento.
Monitoramento de reinicializações
Reinicializações inesperadas devem ser investigadas.
Em ambientes corporativos, um equipamento que reinicia repetidamente pode indicar:
-
falha de hardware;
-
problema de firmware;
-
erro de configuração;
-
ataque.
A correlação com outros eventos pode revelar a causa.
O papel do SIEM
Um SIEM pode centralizar eventos de:
-
servidores;
-
firewalls;
-
EDR;
-
sistemas de autenticação;
-
dispositivos de rede.
A correlação pode detectar padrões.
Por exemplo:
Telnet exposto
login anormal
download suspeito
reinicialização inesperada
tráfego DDoS
pode representar uma forte indicação de comprometimento.
A importância do EDR
Em servidores Linux compatíveis, soluções EDR podem fornecer visibilidade sobre:
-
processos;
-
arquivos;
-
conexões;
-
comportamento.
Entretanto, dispositivos IoT podem não suportar agentes tradicionais.
Nesse caso, controles de rede tornam-se ainda mais importantes.
Monitoramento de tráfego
Mesmo quando não é possível instalar um agente, o tráfego pode ser analisado.
É possível observar:
-
conexões externas;
-
destinos;
-
volume;
-
frequência;
-
protocolos.
Um dispositivo que normalmente envia poucos dados e começa a gerar grande volume de tráfego merece investigação.
A importância da inteligência de ameaças
Indicadores relacionados ao Tengu podem ser acompanhados por equipes de segurança.
Isso inclui:
-
endereços IP;
-
domínios;
-
hashes;
-
URLs;
-
padrões de comportamento.
A plataforma URLhaus, segundo o TecMundo, registrou 17 endereços de download associados ao mesmo servidor de comando a partir de junho de 2026, embora não tenha formalmente atribuído as amostras ao Tengu.
Essa ressalva é importante.
Indicadores associados à infraestrutura não devem ser tratados automaticamente como confirmação de infecção.
Eles precisam ser correlacionados com outros sinais.
O problema da atribuição
No mundo da cibersegurança, atribuição é complexa.
Um servidor pode hospedar:
-
múltiplas campanhas;
-
diferentes famílias;
-
arquivos de grupos distintos.
Por isso, pesquisadores precisam diferenciar:
indicador técnico
de
atribuição definitiva.
Essa cautela evita conclusões precipitadas.
O Tengu e o modelo de ameaça moderno
O caso mostra uma evolução importante.
Malwares modernos não precisam apenas sobreviver.
Eles precisam:
-
resistir;
-
esconder-se;
-
adaptar-se;
-
competir;
-
atualizar-se.
Essa combinação torna a resposta mais complexa.
A ameaça para empresas
Empresas podem ser impactadas de várias maneiras.
Um dispositivo comprometido pode:
-
participar de DDoS;
-
consumir banda;
-
servir como proxy;
-
coletar informações;
-
facilitar ataques internos.
Mesmo que o servidor principal não seja comprometido, a infraestrutura pode ser utilizada como plataforma ofensiva.
O risco reputacional
Se um dispositivo corporativo participa de um ataque DDoS, o endereço IP da organização pode aparecer associado à atividade maliciosa.
Isso pode resultar em:
-
bloqueios;
-
listas de reputação;
-
investigações;
-
perda de confiança.
O problema pode ocorrer mesmo sem conhecimento dos administradores.
O risco operacional
Uma botnet também pode consumir recursos.
A máquina pode apresentar:
-
lentidão;
-
aumento de CPU;
-
consumo de memória;
-
tráfego elevado.
Em dispositivos de baixo desempenho, o impacto pode ser ainda maior.
Como responder a uma suspeita de infecção
A resposta deve ser planejada.
Não é recomendável simplesmente:
matar o processo e reiniciar.
Diante de uma ameaça com mecanismos de persistência, a equipe deve considerar:
-
isolamento;
-
preservação de evidências;
-
coleta de logs;
-
análise forense;
-
identificação da persistência;
-
avaliação de credenciais;
-
reconstrução segura.
Isolamento é prioridade
O primeiro objetivo deve ser impedir que o equipamento continue se comunicando com a infraestrutura criminosa.
Isso pode envolver:
-
bloqueio de rede;
-
isolamento da VLAN;
-
bloqueio de domínios;
-
bloqueio de IPs.
A prioridade é conter.
Preservação de evidências
Antes de realizar alterações, quando possível, deve-se preservar evidências.
Isso pode incluir:
-
memória;
-
logs;
-
processos;
-
conexões;
-
arquivos.
Em incidentes corporativos, essas informações podem ser importantes para compreender o ataque.
Não confiar apenas na remoção do arquivo
Se existe persistência, remover um único arquivo pode não ser suficiente.
A equipe deve verificar:
-
serviços;
-
cron;
-
scripts;
-
inicialização;
-
firmware;
-
configurações.
A pergunta é:
“Como o malware retorna?”
Reconstrução pode ser mais segura
Em determinados casos, a reconstrução completa do equipamento pode ser preferível.
Isso pode envolver:
-
reinstalação;
-
atualização;
-
troca de credenciais;
-
restauração segura.
O processo deve garantir que o mecanismo de persistência seja eliminado.
A importância dos backups
Backups não impedem a infecção.
Mas ajudam na recuperação.
Eles devem ser:
-
testados;
-
protegidos;
-
isolados;
-
versionados.
Um backup comprometido pode reintroduzir o malware.
O princípio de Zero Trust
A segurança moderna precisa considerar que nenhum dispositivo deve ser automaticamente confiável.
Mesmo um equipamento interno deve ser monitorado.
A confiança deve ser baseada em:
-
identidade;
-
postura;
-
comportamento;
-
contexto.
O futuro das botnets Linux
A tendência é de evolução.
Botnets provavelmente continuarão explorando:
-
credenciais fracas;
-
sistemas legados;
-
dispositivos IoT;
-
APIs expostas;
-
vulnerabilidades conhecidas.
A diferença será a sofisticação.
O Tengu demonstra que técnicas de persistência podem alcançar níveis cada vez mais criativos.
A principal lição para administradores
A primeira recomendação continua sendo simples:
não exponha serviços administrativos desnecessariamente.
A segunda:
não mantenha credenciais padrão.
A terceira:
atualize os equipamentos.
A quarta:
monitore o comportamento.
A quinta:
prepare-se para responder.
Checklist de proteção contra ameaças semelhantes
Organizações podem adotar uma lista de verificação:
Infraestrutura
-
Inventariar dispositivos Linux e IoT.
-
Identificar equipamentos fora de suporte.
-
Atualizar firmware.
-
Substituir dispositivos obsoletos.
Acesso
-
Desativar Telnet.
-
Utilizar SSH.
-
Aplicar MFA quando possível.
-
Trocar credenciais padrão.
Rede
-
Segmentar IoT.
-
Bloquear acesso direto à internet.
-
Restringir conexões de saída.
-
Monitorar tráfego.
Detecção
-
Monitorar processos.
-
Analisar reinicializações.
-
Detectar alterações em arquivos críticos.
-
Acompanhar conexões suspeitas.
Resposta
-
Preparar procedimentos de isolamento.
-
Preservar evidências.
-
Reconstruir sistemas comprometidos.
-
Rotacionar credenciais.
Conclusão
O surgimento do Tengu demonstra que o cenário de ameaças contra Linux e dispositivos IoT continua evoluindo.
A nova botnet, derivada do código-fonte do Mirai, chama atenção não apenas por sua capacidade de participar de ataques DDoS, mas principalmente pelos mecanismos de autodefesa e persistência utilizados para dificultar a remoção.
Segundo as informações divulgadas pelo TecMundo, o malware utiliza o hardware watchdog para provocar a reinicialização do equipamento quando seu processo principal é interrompido. Ao mesmo tempo, utiliza outras técnicas para manter sua execução, dificultar o desligamento convencional, disfarçar sua presença e eliminar possíveis malwares concorrentes.
Essa combinação muda a forma como uma equipe de segurança deve pensar sobre a resposta a incidentes.
Encerrar um processo pode não ser suficiente.
Reiniciar um equipamento pode não resolver.
Excluir um arquivo pode não eliminar a persistência.
Em ameaças desse tipo, a resposta precisa ser baseada em uma investigação mais ampla, capaz de identificar todos os mecanismos utilizados para manter o controle.
O Tengu também reforça uma realidade que permanece presente há anos: dispositivos Linux e IoT expostos, desatualizados e protegidos por credenciais fracas continuam sendo alvos extremamente atrativos para criminosos.
A utilização de Telnet, quando exposta à internet e protegida por credenciais frágeis, oferece uma oportunidade particularmente perigosa para ataques automatizados.
Por esse motivo, organizações precisam adotar uma postura preventiva.
Serviços desnecessários devem ser desativados.
Interfaces administrativas precisam ser protegidas.
Credenciais padrão devem ser eliminadas.
Firmware precisa ser atualizado.
Dispositivos IoT devem ser segmentados.
E o tráfego de rede precisa ser monitorado.
A principal conclusão é que o Tengu representa mais do que uma nova ameaça.
Ele é um exemplo de como os criminosos estão aprendendo a explorar não apenas vulnerabilidades de software, mas também mecanismos legítimos de funcionamento e recuperação presentes no próprio hardware.
O uso do watchdog como mecanismo de persistência demonstra uma mudança de paradigma: o atacante não está apenas tentando sobreviver dentro do sistema; ele está tentando transformar recursos projetados para aumentar a disponibilidade e a confiabilidade do equipamento em ferramentas de resistência contra a defesa.
Essa realidade exige que a segurança seja pensada em múltiplas camadas.
Não basta proteger o sistema operacional.
É necessário proteger:
o hardware, o firmware, a rede, as credenciais, os serviços e os mecanismos de gerenciamento.
Em um ambiente onde servidores Linux, roteadores, câmeras, appliances e dispositivos IoT estão cada vez mais conectados, cada equipamento desprotegido pode se transformar em uma peça de uma infraestrutura criminosa global.
Por isso, a melhor defesa contra ameaças como o Tengu começa antes da infecção.
Começa com uma arquitetura que reduza a exposição, elimine serviços desnecessários, limite privilégios e monitore continuamente o comportamento dos dispositivos.
A segurança mais eficiente não é aquela que apenas consegue remover um malware.
É aquela que impede que o atacante encontre, em primeiro lugar, um caminho fácil para entrar — e, caso consiga entrar, garante que sua permanência seja limitada, detectada e rapidamente interrompida.
Referências bibliográficas
-
TecMundo. Tengu: vírus “zumbi” reinicia sistemas Linux a cada tentativa de remoção. Reportagem sobre a nova botnet, seus mecanismos de persistência, uso do hardware watchdog, exploração de Telnet e capacidades relacionadas a DDoS e coleta de informações. Acessar a reportagem original do TecMundo
-
Nozomi Networks. Pesquisa e análise técnica sobre a ameaça Tengu. A investigação da Nozomi Networks Labs é a principal referência técnica citada na reportagem e descreve os mecanismos de autodefesa e persistência identificados na ameaça. Consultar o portal de pesquisa da Nozomi Networks








