{"id":24463,"date":"2026-08-21T08:00:00","date_gmt":"2026-08-21T11:00:00","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=24463"},"modified":"2026-08-14T21:17:22","modified_gmt":"2026-08-15T00:17:22","slug":"malware-que-transforma-dispositivos-linux-em-zumbis-persistentes","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2026\/08\/exploits\/malware-que-transforma-dispositivos-linux-em-zumbis-persistentes\/","title":{"rendered":"Malware que transforma dispositivos Linux em zumbis persistentes"},"content":{"rendered":"\n<p style=\"text-align: justify;\"><strong>Tengu: o malware que transforma dispositivos Linux em zumbis persistentes e desafia a remo\u00e7\u00e3o convencional<\/strong><\/p>\n<p style=\"text-align: justify;\">A evolu\u00e7\u00e3o das amea\u00e7as cibern\u00e9ticas tem demonstrado que os criminosos est\u00e3o cada vez mais interessados em desenvolver mecanismos capazes n\u00e3o apenas de comprometer sistemas, mas tamb\u00e9m de permanecer neles pelo maior tempo poss\u00edvel.<\/p>\n<p style=\"text-align: justify;\">Em um cen\u00e1rio ideal para o atacante, infectar uma m\u00e1quina \u00e9 apenas o primeiro passo.<\/p>\n<p style=\"text-align: justify;\">O verdadeiro objetivo \u00e9 estabelecer persist\u00eancia.<\/p>\n<p style=\"text-align: justify;\">Quanto mais tempo um malware consegue permanecer ativo, maior \u00e9 sua capacidade de participar de campanhas criminosas, coletar informa\u00e7\u00f5es, utilizar recursos computacionais ou servir como ponto de entrada para novas a\u00e7\u00f5es.<\/p>\n<p style=\"text-align: justify;\">\u00c9 justamente nesse contexto que surge o <strong>Tengu<\/strong>, uma nova amea\u00e7a direcionada a sistemas Linux e dispositivos conectados que chamou a aten\u00e7\u00e3o de pesquisadores por apresentar mecanismos incomuns de autodefesa e persist\u00eancia.<\/p>\n<p style=\"text-align: justify;\">Segundo informa\u00e7\u00f5es divulgadas pelo TecMundo, o malware, associado a uma nova botnet derivada do c\u00f3digo-fonte do Mirai, utiliza o <strong>hardware watchdog<\/strong>, um temporizador de hardware presente em determinados equipamentos, para provocar a reinicializa\u00e7\u00e3o do sistema caso o processo principal da amea\u00e7a seja interrompido. Dessa forma, uma tentativa de remo\u00e7\u00e3o pode acabar desencadeando um rein\u00edcio que oferece ao malware uma nova oportunidade de execu\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">A t\u00e9cnica representa uma evolu\u00e7\u00e3o interessante dentro do ecossistema de malware voltado para Linux e IoT.<\/p>\n<p style=\"text-align: justify;\">O Tengu n\u00e3o depende exclusivamente de mecanismos tradicionais de persist\u00eancia.<\/p>\n<p style=\"text-align: justify;\">Ele tamb\u00e9m procura interferir no pr\u00f3prio processo de recupera\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Isso transforma a remo\u00e7\u00e3o do malware em um problema mais complexo.<\/p>\n<p style=\"text-align: justify;\">A amea\u00e7a passa, portanto, de uma simples infec\u00e7\u00e3o para uma esp\u00e9cie de <strong>confronto entre o atacante e o processo de resposta a incidentes<\/strong>.<\/p>\n<p>\u00a0 \u00a0 \u00a0 \u00a0 \u00a0 \u00a0 \u00a0 \u00a0 \u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O que \u00e9 o Tengu<\/strong><\/p>\n<p style=\"text-align: justify;\">O Tengu foi identificado como uma amea\u00e7a derivada do c\u00f3digo-fonte do Mirai, uma fam\u00edlia de malware historicamente associada \u00e0 cria\u00e7\u00e3o de grandes botnets formadas principalmente por dispositivos IoT.<\/p>\n<p style=\"text-align: justify;\">O Mirai ganhou notoriedade por comprometer equipamentos conectados \u00e0 internet utilizando, entre outros m\u00e9todos, credenciais fracas e configura\u00e7\u00f5es inseguras.<\/p>\n<p style=\"text-align: justify;\">A partir dessas infec\u00e7\u00f5es, dispositivos como roteadores, c\u00e2meras e outros equipamentos conectados podem ser transformados em integrantes de uma botnet.<\/p>\n<p style=\"text-align: justify;\">O Tengu segue parte dessa l\u00f3gica.<\/p>\n<p style=\"text-align: justify;\">Por\u00e9m, acrescenta mecanismos de persist\u00eancia e autodefesa que chamaram a aten\u00e7\u00e3o dos pesquisadores.<\/p>\n<p style=\"text-align: justify;\">Segundo a an\u00e1lise divulgada, a amea\u00e7a pode:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>comprometer sistemas Linux e dispositivos IoT;<\/p>\n<\/li>\n<li>\n<p>explorar credenciais fracas por meio de Telnet;<\/p>\n<\/li>\n<li>\n<p>utilizar o hardware watchdog;<\/p>\n<\/li>\n<li>\n<p>interferir em mecanismos convencionais de desligamento;<\/p>\n<\/li>\n<li>\n<p>tentar executar c\u00f3digo diretamente na mem\u00f3ria;<\/p>\n<\/li>\n<li>\n<p>disfar\u00e7ar processos maliciosos;<\/p>\n<\/li>\n<li>\n<p>encerrar malware concorrente;<\/p>\n<\/li>\n<li>\n<p>receber comandos de uma infraestrutura de comando e controle;<\/p>\n<\/li>\n<li>\n<p>realizar diferentes modalidades de DDoS;<\/p>\n<\/li>\n<li>\n<p>redirecionar tr\u00e1fego;<\/p>\n<\/li>\n<li>\n<p>coletar informa\u00e7\u00f5es do sistema;<\/p>\n<\/li>\n<li>\n<p>baixar novas cargas maliciosas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Essas capacidades demonstram que o Tengu n\u00e3o deve ser analisado apenas como um malware de DDoS.<\/p>\n<p style=\"text-align: justify;\">Ele apresenta caracter\u00edsticas de uma plataforma multifuncional de comprometimento.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A heran\u00e7a do Mirai<\/strong><\/p>\n<p style=\"text-align: justify;\">Para compreender a relev\u00e2ncia do Tengu, \u00e9 necess\u00e1rio observar o legado do Mirai.<\/p>\n<p style=\"text-align: justify;\">A fam\u00edlia Mirai demonstrou como dispositivos IoT mal protegidos poderiam ser utilizados para construir redes criminosas de grande escala.<\/p>\n<p style=\"text-align: justify;\">Muitos desses equipamentos apresentam caracter\u00edsticas que favorecem ataques:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>sistemas operacionais desatualizados;<\/p>\n<\/li>\n<li>\n<p>credenciais padr\u00e3o;<\/p>\n<\/li>\n<li>\n<p>servi\u00e7os administrativos expostos;<\/p>\n<\/li>\n<li>\n<p>aus\u00eancia de monitoramento;<\/p>\n<\/li>\n<li>\n<p>dificuldade de atualiza\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>ciclos de vida longos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Um equipamento pode permanecer conectado durante anos.<\/p>\n<p style=\"text-align: justify;\">Se nunca receber atualiza\u00e7\u00e3o, uma vulnerabilidade pode permanecer dispon\u00edvel por todo esse per\u00edodo.<\/p>\n<p style=\"text-align: justify;\">A consequ\u00eancia \u00e9 uma superf\u00edcie de ataque permanente.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A evolu\u00e7\u00e3o das botnets<\/strong><\/p>\n<p style=\"text-align: justify;\">Botnets tradicionais tinham como objetivo principal transformar dispositivos comprometidos em recursos controlados remotamente.<\/p>\n<p style=\"text-align: justify;\">Com o passar dos anos, essas redes criminosas evolu\u00edram.<\/p>\n<p style=\"text-align: justify;\">Hoje, uma botnet pode ser utilizada para:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>DDoS;<\/p>\n<\/li>\n<li>\n<p>minera\u00e7\u00e3o de criptomoedas;<\/p>\n<\/li>\n<li>\n<p>fraude;<\/p>\n<\/li>\n<li>\n<p>proxy malicioso;<\/p>\n<\/li>\n<li>\n<p>coleta de informa\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>distribui\u00e7\u00e3o de malware;<\/p>\n<\/li>\n<li>\n<p>redirecionamento de tr\u00e1fego.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O Tengu se encaixa nesse cen\u00e1rio mais amplo.<\/p>\n<p style=\"text-align: justify;\">A capacidade de receber comandos e executar diferentes fun\u00e7\u00f5es torna cada dispositivo comprometido potencialmente \u00fatil para diversas atividades criminosas.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O Telnet como porta de entrada<\/strong><\/p>\n<p style=\"text-align: justify;\">Segundo a an\u00e1lise publicada pelo TecMundo, os ambientes de teste observados pelos pesquisadores apresentaram ataques de for\u00e7a bruta contra credenciais de acesso por Telnet como vetor inicial de comprometimento.<\/p>\n<p style=\"text-align: justify;\">Esse aspecto merece aten\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">O Telnet \u00e9 um protocolo antigo e inadequado para ambientes modernos que exigem seguran\u00e7a.<\/p>\n<p style=\"text-align: justify;\">Um dos principais problemas est\u00e1 na aus\u00eancia de mecanismos robustos de prote\u00e7\u00e3o da comunica\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Al\u00e9m disso, dispositivos que exp\u00f5em Telnet diretamente \u00e0 internet podem ser identificados por mecanismos automatizados de varredura.<\/p>\n<p style=\"text-align: justify;\">Quando o servi\u00e7o est\u00e1 associado a credenciais fracas, o risco aumenta significativamente.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Por que o Telnet continua sendo perigoso<\/strong><\/p>\n<p style=\"text-align: justify;\">Apesar de ser uma tecnologia antiga, o Telnet ainda aparece em determinados dispositivos.<\/p>\n<p style=\"text-align: justify;\">Isso ocorre principalmente em:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>equipamentos legados;<\/p>\n<\/li>\n<li>\n<p>dispositivos IoT;<\/p>\n<\/li>\n<li>\n<p>roteadores antigos;<\/p>\n<\/li>\n<li>\n<p>sistemas embarcados;<\/p>\n<\/li>\n<li>\n<p>equipamentos industriais.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O problema \u00e9 que muitos desses dispositivos n\u00e3o s\u00e3o atualizados com a mesma frequ\u00eancia de servidores tradicionais.<\/p>\n<p style=\"text-align: justify;\">Assim, um equipamento pode permanecer com:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Telnet ativo;<\/p>\n<\/li>\n<li>\n<p>senha padr\u00e3o;<\/p>\n<\/li>\n<li>\n<p>firmware antigo.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Essa combina\u00e7\u00e3o representa uma oportunidade para ataques automatizados.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A import\u00e2ncia das credenciais<\/strong><\/p>\n<p style=\"text-align: justify;\">A seguran\u00e7a de um sistema depende de m\u00faltiplos fatores.<\/p>\n<p style=\"text-align: justify;\">Mas uma senha fraca pode comprometer todo o restante.<\/p>\n<p style=\"text-align: justify;\">O Tengu demonstra novamente a import\u00e2ncia de:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>senhas fortes;<\/p>\n<\/li>\n<li>\n<p>credenciais exclusivas;<\/p>\n<\/li>\n<li>\n<p>desativa\u00e7\u00e3o de contas padr\u00e3o;<\/p>\n<\/li>\n<li>\n<p>autentica\u00e7\u00e3o robusta;<\/p>\n<\/li>\n<li>\n<p>restri\u00e7\u00e3o de acesso administrativo.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Em dispositivos IoT, essa quest\u00e3o \u00e9 ainda mais cr\u00edtica.<\/p>\n<p style=\"text-align: justify;\">Muitos equipamentos s\u00e3o instalados e esquecidos.<\/p>\n<p style=\"text-align: justify;\">O administrador pode nunca mais acessar a interface.<\/p>\n<p style=\"text-align: justify;\">Mas o atacante pode encontr\u00e1-la rapidamente.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O hardware watchdog: a caracter\u00edstica mais preocupante<\/strong><\/p>\n<p style=\"text-align: justify;\">O aspecto mais interessante do Tengu est\u00e1 relacionado ao uso do <strong>hardware watchdog<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Um watchdog \u00e9 um mecanismo utilizado para monitorar o funcionamento de um sistema.<\/p>\n<p style=\"text-align: justify;\">Em termos simplificados, o sistema precisa enviar periodicamente um sinal indicando que est\u00e1 funcionando corretamente.<\/p>\n<p style=\"text-align: justify;\">Se esse sinal deixa de ser enviado, o watchdog assume que ocorreu uma falha.<\/p>\n<p style=\"text-align: justify;\">Dependendo da configura\u00e7\u00e3o, pode ent\u00e3o reiniciar o equipamento.<\/p>\n<p style=\"text-align: justify;\">Esse recurso existe originalmente para aumentar a disponibilidade.<\/p>\n<p style=\"text-align: justify;\">O Tengu utiliza essa caracter\u00edstica de maneira diferente.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Transformando um mecanismo de recupera\u00e7\u00e3o em arma<\/strong><\/p>\n<p style=\"text-align: justify;\">A l\u00f3gica utilizada pela amea\u00e7a \u00e9 engenhosa.<\/p>\n<p style=\"text-align: justify;\">O malware mant\u00e9m um processo respons\u00e1vel por alimentar o watchdog.<\/p>\n<p style=\"text-align: justify;\">Enquanto o componente principal do malware est\u00e1 funcionando, o sinal continua sendo enviado.<\/p>\n<p style=\"text-align: justify;\">Se o processo principal \u00e9 encerrado, o sinal deixa de ser enviado.<\/p>\n<p style=\"text-align: justify;\">O hardware interpreta a situa\u00e7\u00e3o como uma falha.<\/p>\n<p style=\"text-align: justify;\">Ent\u00e3o:<\/p>\n<p style=\"text-align: justify;\"><strong>o sistema reinicia.<\/strong><\/p>\n<p style=\"text-align: justify;\">Ap\u00f3s a reinicializa\u00e7\u00e3o, mecanismos de persist\u00eancia instalados anteriormente podem executar novamente o malware.<\/p>\n<p style=\"text-align: justify;\">O resultado \u00e9 um ciclo:<\/p>\n<p style=\"text-align: justify;\"><strong>Infec\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Execu\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Tentativa de remo\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Interrup\u00e7\u00e3o do processo<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Watchdog detecta falha<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Reinicializa\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Persist\u00eancia \u00e9 reativada<\/strong><\/p>\n<p style=\"text-align: justify;\">\u2193<\/p>\n<p style=\"text-align: justify;\"><strong>Malware retorna<\/strong><\/p>\n<p style=\"text-align: justify;\">Esse comportamento explica por que a amea\u00e7a ganhou a caracter\u00edstica de &#8220;v\u00edrus zumbi&#8221;.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Por que reiniciar n\u00e3o resolve o problema<\/strong><\/p>\n<p style=\"text-align: justify;\">Usu\u00e1rios e administradores frequentemente consideram a reinicializa\u00e7\u00e3o uma solu\u00e7\u00e3o para problemas tempor\u00e1rios.<\/p>\n<p style=\"text-align: justify;\">Em determinados casos de malware, isso pode realmente interromper a execu\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Por\u00e9m, se existir persist\u00eancia, o rein\u00edcio pode simplesmente iniciar novamente o c\u00f3digo malicioso.<\/p>\n<p style=\"text-align: justify;\">No caso do Tengu, o rein\u00edcio pode ser provocado deliberadamente.<\/p>\n<p style=\"text-align: justify;\">Isso altera completamente a din\u00e2mica da resposta.<\/p>\n<p style=\"text-align: justify;\">A pergunta deixa de ser:<\/p>\n<p style=\"text-align: justify;\"><strong>&#8220;Como desligar o processo?&#8221;<\/strong><\/p>\n<p style=\"text-align: justify;\">E passa a ser:<\/p>\n<p style=\"text-align: justify;\"><strong>&#8220;Como remover a persist\u00eancia sem acionar mecanismos de recupera\u00e7\u00e3o controlados pelo malware?&#8221;<\/strong><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O ataque contra a pr\u00f3pria recupera\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">Uma das maiores li\u00e7\u00f5es desse caso \u00e9 que o malware n\u00e3o est\u00e1 apenas tentando sobreviver.<\/p>\n<p style=\"text-align: justify;\">Ele procura interferir no processo de recupera\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Essa \u00e9 uma tend\u00eancia importante.<\/p>\n<p style=\"text-align: justify;\">Ataques modernos podem tentar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>bloquear ferramentas;<\/p>\n<\/li>\n<li>\n<p>encerrar antiv\u00edrus;<\/p>\n<\/li>\n<li>\n<p>impedir atualiza\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>alterar configura\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>apagar logs;<\/p>\n<\/li>\n<li>\n<p>desativar mecanismos de seguran\u00e7a.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O Tengu acrescenta outra dimens\u00e3o:<\/p>\n<p style=\"text-align: justify;\"><strong>usar um mecanismo leg\u00edtimo do hardware contra o administrador.<\/strong><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A adultera\u00e7\u00e3o dos mecanismos de desligamento<\/strong><\/p>\n<p style=\"text-align: justify;\">Segundo as informa\u00e7\u00f5es divulgadas, o Tengu mant\u00e9m uma lista de caminhos relacionados aos utilit\u00e1rios de desligamento do sistema e modifica esses arquivos, dificultando o desligamento convencional do equipamento.<\/p>\n<p style=\"text-align: justify;\">Esse comportamento refor\u00e7a a caracter\u00edstica de autodefesa.<\/p>\n<p style=\"text-align: justify;\">O malware tenta controlar n\u00e3o apenas sua pr\u00f3pria execu\u00e7\u00e3o, mas tamb\u00e9m a capacidade do administrador de interromper o sistema.<\/p>\n<p style=\"text-align: justify;\">Em uma investiga\u00e7\u00e3o real, isso pode causar dificuldades adicionais.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O desafio da resposta a incidentes<\/strong><\/p>\n<p style=\"text-align: justify;\">Imagine um administrador identificando um processo suspeito.<\/p>\n<p style=\"text-align: justify;\">A primeira rea\u00e7\u00e3o pode ser:<\/p>\n<p style=\"text-align: justify;\"><strong>encerrar o processo.<\/strong><\/p>\n<p style=\"text-align: justify;\">Mas, em um sistema comprometido pelo Tengu, isso pode resultar em uma reinicializa\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">O administrador pode ent\u00e3o acreditar que o problema foi resolvido.<\/p>\n<p style=\"text-align: justify;\">Ap\u00f3s o boot, entretanto, o malware retorna.<\/p>\n<p style=\"text-align: justify;\">Esse ciclo pode se repetir.<\/p>\n<p style=\"text-align: justify;\">Por isso, a resposta precisa ser cuidadosamente planejada.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Execu\u00e7\u00e3o em mem\u00f3ria<\/strong><\/p>\n<p style=\"text-align: justify;\">Outro aspecto relevante descrito na an\u00e1lise \u00e9 a tentativa do Tengu de verificar sua execu\u00e7\u00e3o a partir do disco e migrar para a mem\u00f3ria RAM.<\/p>\n<p style=\"text-align: justify;\">A execu\u00e7\u00e3o em mem\u00f3ria pode dificultar determinadas formas de an\u00e1lise.<\/p>\n<p style=\"text-align: justify;\">Isso n\u00e3o significa que o malware seja invis\u00edvel.<\/p>\n<p style=\"text-align: justify;\">Mas pode reduzir alguns indicadores tradicionais associados \u00e0 presen\u00e7a de arquivos maliciosos.<\/p>\n<p style=\"text-align: justify;\">Essa t\u00e9cnica refor\u00e7a a necessidade de monitorar comportamento, e n\u00e3o apenas arquivos.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O problema da an\u00e1lise baseada exclusivamente em arquivos<\/strong><\/p>\n<p style=\"text-align: justify;\">Solu\u00e7\u00f5es de seguran\u00e7a que procuram apenas arquivos conhecidos podem enfrentar dificuldades diante de amea\u00e7as que:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>alteram nomes;<\/p>\n<\/li>\n<li>\n<p>executam c\u00f3digo em mem\u00f3ria;<\/p>\n<\/li>\n<li>\n<p>utilizam processos leg\u00edtimos;<\/p>\n<\/li>\n<li>\n<p>removem artefatos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Por isso, solu\u00e7\u00f5es modernas precisam observar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>processos;<\/p>\n<\/li>\n<li>\n<p>chamadas;<\/p>\n<\/li>\n<li>\n<p>conex\u00f5es;<\/p>\n<\/li>\n<li>\n<p>altera\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>persist\u00eancia;<\/p>\n<\/li>\n<li>\n<p>comportamento.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A seguran\u00e7a baseada exclusivamente em assinaturas possui limita\u00e7\u00f5es.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Disfarce como processo leg\u00edtimo<\/strong><\/p>\n<p style=\"text-align: justify;\">O Tengu tamb\u00e9m procura alterar sua apar\u00eancia para se passar por uma rotina leg\u00edtima do sistema.<\/p>\n<p style=\"text-align: justify;\">Essa t\u00e9cnica explora uma vulnerabilidade humana e operacional.<\/p>\n<p style=\"text-align: justify;\">Administradores observam processos.<\/p>\n<p style=\"text-align: justify;\">Se encontram algo com nome conhecido, podem ignorar.<\/p>\n<p style=\"text-align: justify;\">Por isso, nomes n\u00e3o devem ser utilizados como \u00fanico indicador de legitimidade.<\/p>\n<p style=\"text-align: justify;\">O processo precisa ser analisado em contexto.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A busca por malware concorrente<\/strong><\/p>\n<p style=\"text-align: justify;\">Outro comportamento interessante \u00e9 a tentativa de eliminar outras amea\u00e7as presentes no mesmo equipamento.<\/p>\n<p style=\"text-align: justify;\">Isso demonstra que diferentes grupos criminosos podem disputar os mesmos dispositivos.<\/p>\n<p style=\"text-align: justify;\">Um equipamento comprometido pode se tornar uma esp\u00e9cie de territ\u00f3rio disputado.<\/p>\n<p style=\"text-align: justify;\">Essa situa\u00e7\u00e3o \u00e9 conhecida em determinados ecossistemas de botnets.<\/p>\n<p style=\"text-align: justify;\">Um malware tenta remover outro para garantir controle exclusivo.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O dispositivo como recurso criminoso<\/strong><\/p>\n<p style=\"text-align: justify;\">Quando o Tengu assume controle de um dispositivo, ele pode transformar o equipamento em uma ferramenta.<\/p>\n<p style=\"text-align: justify;\">O hardware da v\u00edtima passa a ser utilizado para:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>ataques;<\/p>\n<\/li>\n<li>\n<p>tr\u00e1fego;<\/p>\n<\/li>\n<li>\n<p>coleta de informa\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>distribui\u00e7\u00e3o de outras cargas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O propriet\u00e1rio do equipamento pode nem perceber.<\/p>\n<p style=\"text-align: justify;\">O dispositivo continua funcionando.<\/p>\n<p style=\"text-align: justify;\">Mas sua capacidade computacional e sua conex\u00e3o de rede est\u00e3o sendo utilizadas por terceiros.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A capacidade de realizar DDoS<\/strong><\/p>\n<p style=\"text-align: justify;\">Segundo a an\u00e1lise divulgada, o Tengu recebe comandos criptografados que incluem at\u00e9 25 modalidades de ataques DDoS.<\/p>\n<p style=\"text-align: justify;\">Isso representa um risco relevante.<\/p>\n<p style=\"text-align: justify;\">Uma botnet distribu\u00edda pode utilizar milhares de dispositivos comprometidos para gerar tr\u00e1fego simultaneamente.<\/p>\n<p style=\"text-align: justify;\">O resultado pode ser:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>indisponibilidade;<\/p>\n<\/li>\n<li>\n<p>degrada\u00e7\u00e3o de servi\u00e7os;<\/p>\n<\/li>\n<li>\n<p>satura\u00e7\u00e3o de links;<\/p>\n<\/li>\n<li>\n<p>aumento de custos;<\/p>\n<\/li>\n<li>\n<p>interrup\u00e7\u00e3o de opera\u00e7\u00f5es.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>DDoS como servi\u00e7o<\/strong><\/p>\n<p style=\"text-align: justify;\">Botnets podem representar uma fonte de receita para criminosos.<\/p>\n<p style=\"text-align: justify;\">A infraestrutura comprometida pode ser utilizada diretamente pelos operadores.<\/p>\n<p style=\"text-align: justify;\">Tamb\u00e9m pode ser utilizada para oferecer servi\u00e7os clandestinos.<\/p>\n<p style=\"text-align: justify;\">A l\u00f3gica econ\u00f4mica \u00e9 simples:<\/p>\n<p style=\"text-align: justify;\"><strong>mais dispositivos comprometidos = maior capacidade de ataque.<\/strong><\/p>\n<p style=\"text-align: justify;\">Por isso, cada dispositivo IoT inseguro pode contribuir para um problema global.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Redirecionamento de tr\u00e1fego<\/strong><\/p>\n<p style=\"text-align: justify;\">O Tengu tamb\u00e9m apresenta capacidade de redirecionar tr\u00e1fego.<\/p>\n<p style=\"text-align: justify;\">Essa fun\u00e7\u00e3o pode ter diferentes aplica\u00e7\u00f5es.<\/p>\n<p style=\"text-align: justify;\">Um dispositivo comprometido pode ser utilizado como:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>proxy;<\/p>\n<\/li>\n<li>\n<p>intermedi\u00e1rio;<\/p>\n<\/li>\n<li>\n<p>ponto de observa\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>mecanismo de redirecionamento.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Isso pode dificultar a identifica\u00e7\u00e3o da origem real de uma atividade maliciosa.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Coleta de informa\u00e7\u00f5es<\/strong><\/p>\n<p style=\"text-align: justify;\">A amea\u00e7a tamb\u00e9m pode coletar informa\u00e7\u00f5es sobre o sistema.<\/p>\n<p style=\"text-align: justify;\">Esses dados podem ajudar os operadores a entender:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>qual sistema est\u00e1 infectado;<\/p>\n<\/li>\n<li>\n<p>quais recursos est\u00e3o dispon\u00edveis;<\/p>\n<\/li>\n<li>\n<p>qual arquitetura est\u00e1 sendo utilizada;<\/p>\n<\/li>\n<li>\n<p>quais processos est\u00e3o ativos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Esse reconhecimento pode orientar a\u00e7\u00f5es posteriores.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Download de novas cargas<\/strong><\/p>\n<p style=\"text-align: justify;\">Uma das caracter\u00edsticas mais perigosas de uma botnet \u00e9 sua capacidade de evoluir.<\/p>\n<p style=\"text-align: justify;\">Se o malware consegue baixar novas cargas, a infec\u00e7\u00e3o inicial pode se transformar em algo maior.<\/p>\n<p style=\"text-align: justify;\">O atacante pode atualizar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>funcionalidades;<\/p>\n<\/li>\n<li>\n<p>m\u00f3dulos;<\/p>\n<\/li>\n<li>\n<p>mecanismos de persist\u00eancia;<\/p>\n<\/li>\n<li>\n<p>capacidades ofensivas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Isso significa que a amea\u00e7a n\u00e3o \u00e9 necessariamente est\u00e1tica.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O risco para Linux<\/strong><\/p>\n<p style=\"text-align: justify;\">O Linux possui presen\u00e7a significativa em:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>servidores;<\/p>\n<\/li>\n<li>\n<p>roteadores;<\/p>\n<\/li>\n<li>\n<p>appliances;<\/p>\n<\/li>\n<li>\n<p>dispositivos IoT;<\/p>\n<\/li>\n<li>\n<p>sistemas industriais;<\/p>\n<\/li>\n<li>\n<p>infraestrutura de nuvem.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Essa diversidade amplia a superf\u00edcie de ataque.<\/p>\n<p style=\"text-align: justify;\">N\u00e3o se trata apenas de computadores tradicionais.<\/p>\n<p style=\"text-align: justify;\">O ecossistema Linux \u00e9 extremamente heterog\u00eaneo.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O problema do Linux embarcado<\/strong><\/p>\n<p style=\"text-align: justify;\">Sistemas Linux embarcados frequentemente apresentam limita\u00e7\u00f5es.<\/p>\n<p style=\"text-align: justify;\">Por exemplo:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>firmware personalizado;<\/p>\n<\/li>\n<li>\n<p>atualiza\u00e7\u00f5es dif\u00edceis;<\/p>\n<\/li>\n<li>\n<p>hardware antigo;<\/p>\n<\/li>\n<li>\n<p>interfaces administrativas restritas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O fabricante pode deixar de fornecer atualiza\u00e7\u00f5es.<\/p>\n<p style=\"text-align: justify;\">O usu\u00e1rio ent\u00e3o permanece com um dispositivo vulner\u00e1vel.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>IoT: o elo mais fraco<\/strong><\/p>\n<p style=\"text-align: justify;\">A Internet das Coisas apresenta uma combina\u00e7\u00e3o perigosa.<\/p>\n<p style=\"text-align: justify;\">Muitos dispositivos:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>permanecem conectados 24 horas;<\/p>\n<\/li>\n<li>\n<p>possuem pouca supervis\u00e3o;<\/p>\n<\/li>\n<li>\n<p>utilizam credenciais fracas;<\/p>\n<\/li>\n<li>\n<p>recebem poucas atualiza\u00e7\u00f5es.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Isso os torna candidatos ideais para botnets.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O risco de dispositivos esquecidos<\/strong><\/p>\n<p style=\"text-align: justify;\">Um roteador antigo.<\/p>\n<p style=\"text-align: justify;\">Uma c\u00e2mera IP.<\/p>\n<p style=\"text-align: justify;\">Um gravador de v\u00eddeo.<\/p>\n<p style=\"text-align: justify;\">Um equipamento de automa\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Um gateway.<\/p>\n<p style=\"text-align: justify;\">Todos podem se tornar pontos de entrada.<\/p>\n<p style=\"text-align: justify;\">O problema \u00e9 que esses dispositivos muitas vezes n\u00e3o fazem parte do invent\u00e1rio de seguran\u00e7a.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A import\u00e2ncia da segmenta\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">Dispositivos IoT n\u00e3o deveriam, em regra, possuir acesso irrestrito \u00e0 rede corporativa.<\/p>\n<p style=\"text-align: justify;\">Uma arquitetura segura pode separar:<\/p>\n<p style=\"text-align: justify;\"><strong>usu\u00e1rios<\/strong><\/p>\n<p style=\"text-align: justify;\"><strong>servidores<\/strong><\/p>\n<p style=\"text-align: justify;\"><strong>IoT<\/strong><\/p>\n<p style=\"text-align: justify;\"><strong>sistemas cr\u00edticos<\/strong><\/p>\n<p style=\"text-align: justify;\">Se um equipamento IoT for comprometido, a segmenta\u00e7\u00e3o pode limitar a movimenta\u00e7\u00e3o lateral.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A amea\u00e7a da movimenta\u00e7\u00e3o lateral<\/strong><\/p>\n<p style=\"text-align: justify;\">O comprometimento de um dispositivo n\u00e3o precisa terminar nele.<\/p>\n<p style=\"text-align: justify;\">O atacante pode tentar utilizar o equipamento como ponto inicial.<\/p>\n<p style=\"text-align: justify;\">A partir da\u00ed, pode procurar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>credenciais;<\/p>\n<\/li>\n<li>\n<p>outros dispositivos;<\/p>\n<\/li>\n<li>\n<p>servidores;<\/p>\n<\/li>\n<li>\n<p>sistemas internos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Por isso, a segmenta\u00e7\u00e3o \u00e9 fundamental.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O papel do firewall<\/strong><\/p>\n<p style=\"text-align: justify;\">Firewalls podem limitar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>conex\u00f5es de entrada;<\/p>\n<\/li>\n<li>\n<p>conex\u00f5es de sa\u00edda;<\/p>\n<\/li>\n<li>\n<p>portas;<\/p>\n<\/li>\n<li>\n<p>protocolos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Servi\u00e7os administrativos como Telnet n\u00e3o deveriam ficar dispon\u00edveis publicamente sem uma justificativa extremamente espec\u00edfica e controles rigorosos.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Desabilitar servi\u00e7os desnecess\u00e1rios<\/strong><\/p>\n<p style=\"text-align: justify;\">Uma das medidas mais simples \u00e9 desativar servi\u00e7os que n\u00e3o s\u00e3o utilizados.<\/p>\n<p style=\"text-align: justify;\">Se Telnet n\u00e3o \u00e9 necess\u00e1rio:<\/p>\n<p style=\"text-align: justify;\"><strong>desative.<\/strong><\/p>\n<p style=\"text-align: justify;\">Se uma interface administrativa n\u00e3o precisa ser p\u00fablica:<\/p>\n<p style=\"text-align: justify;\"><strong>restrinja.<\/strong><\/p>\n<p style=\"text-align: justify;\">Se um dispositivo n\u00e3o precisa acessar a internet:<\/p>\n<p style=\"text-align: justify;\"><strong>bloqueie.<\/strong><\/p>\n<p style=\"text-align: justify;\">A redu\u00e7\u00e3o da superf\u00edcie de ataque continua sendo uma das estrat\u00e9gias mais eficientes.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Substituir Telnet por SSH<\/strong><\/p>\n<p style=\"text-align: justify;\">Quando administra\u00e7\u00e3o remota \u00e9 necess\u00e1ria, protocolos seguros devem ser utilizados.<\/p>\n<p style=\"text-align: justify;\">O SSH oferece recursos de seguran\u00e7a muito superiores ao Telnet.<\/p>\n<p style=\"text-align: justify;\">Entretanto, sua utiliza\u00e7\u00e3o tamb\u00e9m deve seguir boas pr\u00e1ticas:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>autentica\u00e7\u00e3o por chave;<\/p>\n<\/li>\n<li>\n<p>MFA quando poss\u00edvel;<\/p>\n<\/li>\n<li>\n<p>restri\u00e7\u00e3o de origem;<\/p>\n<\/li>\n<li>\n<p>desativa\u00e7\u00e3o de login direto de root;<\/p>\n<\/li>\n<li>\n<p>monitoramento.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O princ\u00edpio de menor privil\u00e9gio<\/strong><\/p>\n<p style=\"text-align: justify;\">Um dispositivo IoT comprometido n\u00e3o deveria possuir privil\u00e9gios administrativos desnecess\u00e1rios.<\/p>\n<p style=\"text-align: justify;\">O mesmo vale para usu\u00e1rios e servi\u00e7os.<\/p>\n<p style=\"text-align: justify;\">Quanto menor o privil\u00e9gio:<\/p>\n<p style=\"text-align: justify;\"><strong>menor o impacto potencial.<\/strong><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Atualiza\u00e7\u00f5es e gerenciamento de firmware<\/strong><\/p>\n<p style=\"text-align: justify;\">O gerenciamento de firmware \u00e9 fundamental.<\/p>\n<p style=\"text-align: justify;\">Organiza\u00e7\u00f5es precisam saber:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>quais dispositivos existem;<\/p>\n<\/li>\n<li>\n<p>qual firmware executam;<\/p>\n<\/li>\n<li>\n<p>quando foram atualizados.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Equipamentos sem suporte devem ser substitu\u00eddos ou isolados.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Detec\u00e7\u00e3o baseada em comportamento<\/strong><\/p>\n<p style=\"text-align: justify;\">O Tengu demonstra por que a seguran\u00e7a precisa observar comportamentos.<\/p>\n<p style=\"text-align: justify;\">Indicadores suspeitos podem incluir:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>processos com nomes incomuns;<\/p>\n<\/li>\n<li>\n<p>altera\u00e7\u00f5es inesperadas em bin\u00e1rios;<\/p>\n<\/li>\n<li>\n<p>conex\u00f5es com servidores desconhecidos;<\/p>\n<\/li>\n<li>\n<p>uso anormal da rede;<\/p>\n<\/li>\n<li>\n<p>reinicializa\u00e7\u00f5es inesperadas;<\/p>\n<\/li>\n<li>\n<p>altera\u00e7\u00f5es em mecanismos de desligamento.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Uma combina\u00e7\u00e3o desses eventos pode indicar comprometimento.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Monitoramento de reinicializa\u00e7\u00f5es<\/strong><\/p>\n<p style=\"text-align: justify;\">Reinicializa\u00e7\u00f5es inesperadas devem ser investigadas.<\/p>\n<p style=\"text-align: justify;\">Em ambientes corporativos, um equipamento que reinicia repetidamente pode indicar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>falha de hardware;<\/p>\n<\/li>\n<li>\n<p>problema de firmware;<\/p>\n<\/li>\n<li>\n<p>erro de configura\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>ataque.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A correla\u00e7\u00e3o com outros eventos pode revelar a causa.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O papel do SIEM<\/strong><\/p>\n<p style=\"text-align: justify;\">Um SIEM pode centralizar eventos de:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>servidores;<\/p>\n<\/li>\n<li>\n<p>firewalls;<\/p>\n<\/li>\n<li>\n<p>EDR;<\/p>\n<\/li>\n<li>\n<p>sistemas de autentica\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>dispositivos de rede.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A correla\u00e7\u00e3o pode detectar padr\u00f5es.<\/p>\n<p style=\"text-align: justify;\">Por exemplo:<\/p>\n<p style=\"text-align: justify;\"><strong>Telnet exposto<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\u00a0<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>login anormal<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\u00a0<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>download suspeito<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\u00a0<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>reinicializa\u00e7\u00e3o inesperada<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\u00a0<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>tr\u00e1fego DDoS<\/strong><\/p>\n<p style=\"text-align: justify;\">pode representar uma forte indica\u00e7\u00e3o de comprometimento.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A import\u00e2ncia do EDR<\/strong><\/p>\n<p style=\"text-align: justify;\">Em servidores Linux compat\u00edveis, solu\u00e7\u00f5es EDR podem fornecer visibilidade sobre:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>processos;<\/p>\n<\/li>\n<li>\n<p>arquivos;<\/p>\n<\/li>\n<li>\n<p>conex\u00f5es;<\/p>\n<\/li>\n<li>\n<p>comportamento.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Entretanto, dispositivos IoT podem n\u00e3o suportar agentes tradicionais.<\/p>\n<p style=\"text-align: justify;\">Nesse caso, controles de rede tornam-se ainda mais importantes.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Monitoramento de tr\u00e1fego<\/strong><\/p>\n<p style=\"text-align: justify;\">Mesmo quando n\u00e3o \u00e9 poss\u00edvel instalar um agente, o tr\u00e1fego pode ser analisado.<\/p>\n<p style=\"text-align: justify;\">\u00c9 poss\u00edvel observar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>conex\u00f5es externas;<\/p>\n<\/li>\n<li>\n<p>destinos;<\/p>\n<\/li>\n<li>\n<p>volume;<\/p>\n<\/li>\n<li>\n<p>frequ\u00eancia;<\/p>\n<\/li>\n<li>\n<p>protocolos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Um dispositivo que normalmente envia poucos dados e come\u00e7a a gerar grande volume de tr\u00e1fego merece investiga\u00e7\u00e3o.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A import\u00e2ncia da intelig\u00eancia de amea\u00e7as<\/strong><\/p>\n<p style=\"text-align: justify;\">Indicadores relacionados ao Tengu podem ser acompanhados por equipes de seguran\u00e7a.<\/p>\n<p style=\"text-align: justify;\">Isso inclui:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>endere\u00e7os IP;<\/p>\n<\/li>\n<li>\n<p>dom\u00ednios;<\/p>\n<\/li>\n<li>\n<p>hashes;<\/p>\n<\/li>\n<li>\n<p>URLs;<\/p>\n<\/li>\n<li>\n<p>padr\u00f5es de comportamento.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A plataforma URLhaus, segundo o TecMundo, registrou 17 endere\u00e7os de download associados ao mesmo servidor de comando a partir de junho de 2026, embora n\u00e3o tenha formalmente atribu\u00eddo as amostras ao Tengu.<\/p>\n<p style=\"text-align: justify;\">Essa ressalva \u00e9 importante.<\/p>\n<p style=\"text-align: justify;\">Indicadores associados \u00e0 infraestrutura n\u00e3o devem ser tratados automaticamente como confirma\u00e7\u00e3o de infec\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Eles precisam ser correlacionados com outros sinais.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O problema da atribui\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">No mundo da ciberseguran\u00e7a, atribui\u00e7\u00e3o \u00e9 complexa.<\/p>\n<p style=\"text-align: justify;\">Um servidor pode hospedar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>m\u00faltiplas campanhas;<\/p>\n<\/li>\n<li>\n<p>diferentes fam\u00edlias;<\/p>\n<\/li>\n<li>\n<p>arquivos de grupos distintos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Por isso, pesquisadores precisam diferenciar:<\/p>\n<p style=\"text-align: justify;\"><strong>indicador t\u00e9cnico<\/strong><\/p>\n<p style=\"text-align: justify;\">de<\/p>\n<p style=\"text-align: justify;\"><strong>atribui\u00e7\u00e3o definitiva.<\/strong><\/p>\n<p style=\"text-align: justify;\">Essa cautela evita conclus\u00f5es precipitadas.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O Tengu e o modelo de amea\u00e7a moderno<\/strong><\/p>\n<p style=\"text-align: justify;\">O caso mostra uma evolu\u00e7\u00e3o importante.<\/p>\n<p style=\"text-align: justify;\">Malwares modernos n\u00e3o precisam apenas sobreviver.<\/p>\n<p style=\"text-align: justify;\">Eles precisam:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>resistir;<\/p>\n<\/li>\n<li>\n<p>esconder-se;<\/p>\n<\/li>\n<li>\n<p>adaptar-se;<\/p>\n<\/li>\n<li>\n<p>competir;<\/p>\n<\/li>\n<li>\n<p>atualizar-se.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Essa combina\u00e7\u00e3o torna a resposta mais complexa.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A amea\u00e7a para empresas<\/strong><\/p>\n<p style=\"text-align: justify;\">Empresas podem ser impactadas de v\u00e1rias maneiras.<\/p>\n<p style=\"text-align: justify;\">Um dispositivo comprometido pode:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>participar de DDoS;<\/p>\n<\/li>\n<li>\n<p>consumir banda;<\/p>\n<\/li>\n<li>\n<p>servir como proxy;<\/p>\n<\/li>\n<li>\n<p>coletar informa\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>facilitar ataques internos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Mesmo que o servidor principal n\u00e3o seja comprometido, a infraestrutura pode ser utilizada como plataforma ofensiva.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O risco reputacional<\/strong><\/p>\n<p style=\"text-align: justify;\">Se um dispositivo corporativo participa de um ataque DDoS, o endere\u00e7o IP da organiza\u00e7\u00e3o pode aparecer associado \u00e0 atividade maliciosa.<\/p>\n<p style=\"text-align: justify;\">Isso pode resultar em:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>bloqueios;<\/p>\n<\/li>\n<li>\n<p>listas de reputa\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>investiga\u00e7\u00f5es;<\/p>\n<\/li>\n<li>\n<p>perda de confian\u00e7a.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O problema pode ocorrer mesmo sem conhecimento dos administradores.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O risco operacional<\/strong><\/p>\n<p style=\"text-align: justify;\">Uma botnet tamb\u00e9m pode consumir recursos.<\/p>\n<p style=\"text-align: justify;\">A m\u00e1quina pode apresentar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>lentid\u00e3o;<\/p>\n<\/li>\n<li>\n<p>aumento de CPU;<\/p>\n<\/li>\n<li>\n<p>consumo de mem\u00f3ria;<\/p>\n<\/li>\n<li>\n<p>tr\u00e1fego elevado.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Em dispositivos de baixo desempenho, o impacto pode ser ainda maior.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Como responder a uma suspeita de infec\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">A resposta deve ser planejada.<\/p>\n<p style=\"text-align: justify;\">N\u00e3o \u00e9 recomend\u00e1vel simplesmente:<\/p>\n<p style=\"text-align: justify;\"><strong>matar o processo e reiniciar.<\/strong><\/p>\n<p style=\"text-align: justify;\">Diante de uma amea\u00e7a com mecanismos de persist\u00eancia, a equipe deve considerar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>isolamento;<\/p>\n<\/li>\n<li>\n<p>preserva\u00e7\u00e3o de evid\u00eancias;<\/p>\n<\/li>\n<li>\n<p>coleta de logs;<\/p>\n<\/li>\n<li>\n<p>an\u00e1lise forense;<\/p>\n<\/li>\n<li>\n<p>identifica\u00e7\u00e3o da persist\u00eancia;<\/p>\n<\/li>\n<li>\n<p>avalia\u00e7\u00e3o de credenciais;<\/p>\n<\/li>\n<li>\n<p>reconstru\u00e7\u00e3o segura.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Isolamento \u00e9 prioridade<\/strong><\/p>\n<p style=\"text-align: justify;\">O primeiro objetivo deve ser impedir que o equipamento continue se comunicando com a infraestrutura criminosa.<\/p>\n<p style=\"text-align: justify;\">Isso pode envolver:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>bloqueio de rede;<\/p>\n<\/li>\n<li>\n<p>isolamento da VLAN;<\/p>\n<\/li>\n<li>\n<p>bloqueio de dom\u00ednios;<\/p>\n<\/li>\n<li>\n<p>bloqueio de IPs.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A prioridade \u00e9 conter.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Preserva\u00e7\u00e3o de evid\u00eancias<\/strong><\/p>\n<p style=\"text-align: justify;\">Antes de realizar altera\u00e7\u00f5es, quando poss\u00edvel, deve-se preservar evid\u00eancias.<\/p>\n<p style=\"text-align: justify;\">Isso pode incluir:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>mem\u00f3ria;<\/p>\n<\/li>\n<li>\n<p>logs;<\/p>\n<\/li>\n<li>\n<p>processos;<\/p>\n<\/li>\n<li>\n<p>conex\u00f5es;<\/p>\n<\/li>\n<li>\n<p>arquivos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Em incidentes corporativos, essas informa\u00e7\u00f5es podem ser importantes para compreender o ataque.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>N\u00e3o confiar apenas na remo\u00e7\u00e3o do arquivo<\/strong><\/p>\n<p style=\"text-align: justify;\">Se existe persist\u00eancia, remover um \u00fanico arquivo pode n\u00e3o ser suficiente.<\/p>\n<p style=\"text-align: justify;\">A equipe deve verificar:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>servi\u00e7os;<\/p>\n<\/li>\n<li>\n<p>cron;<\/p>\n<\/li>\n<li>\n<p>scripts;<\/p>\n<\/li>\n<li>\n<p>inicializa\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>firmware;<\/p>\n<\/li>\n<li>\n<p>configura\u00e7\u00f5es.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A pergunta \u00e9:<\/p>\n<p style=\"text-align: justify;\"><strong>&#8220;Como o malware retorna?&#8221;<\/strong><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Reconstru\u00e7\u00e3o pode ser mais segura<\/strong><\/p>\n<p style=\"text-align: justify;\">Em determinados casos, a reconstru\u00e7\u00e3o completa do equipamento pode ser prefer\u00edvel.<\/p>\n<p style=\"text-align: justify;\">Isso pode envolver:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>reinstala\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>atualiza\u00e7\u00e3o;<\/p>\n<\/li>\n<li>\n<p>troca de credenciais;<\/p>\n<\/li>\n<li>\n<p>restaura\u00e7\u00e3o segura.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O processo deve garantir que o mecanismo de persist\u00eancia seja eliminado.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A import\u00e2ncia dos backups<\/strong><\/p>\n<p style=\"text-align: justify;\">Backups n\u00e3o impedem a infec\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Mas ajudam na recupera\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Eles devem ser:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>testados;<\/p>\n<\/li>\n<li>\n<p>protegidos;<\/p>\n<\/li>\n<li>\n<p>isolados;<\/p>\n<\/li>\n<li>\n<p>versionados.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Um backup comprometido pode reintroduzir o malware.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O princ\u00edpio de Zero Trust<\/strong><\/p>\n<p style=\"text-align: justify;\">A seguran\u00e7a moderna precisa considerar que nenhum dispositivo deve ser automaticamente confi\u00e1vel.<\/p>\n<p style=\"text-align: justify;\">Mesmo um equipamento interno deve ser monitorado.<\/p>\n<p style=\"text-align: justify;\">A confian\u00e7a deve ser baseada em:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>identidade;<\/p>\n<\/li>\n<li>\n<p>postura;<\/p>\n<\/li>\n<li>\n<p>comportamento;<\/p>\n<\/li>\n<li>\n<p>contexto.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>O futuro das botnets Linux<\/strong><\/p>\n<p style=\"text-align: justify;\">A tend\u00eancia \u00e9 de evolu\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Botnets provavelmente continuar\u00e3o explorando:<\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>credenciais fracas;<\/p>\n<\/li>\n<li>\n<p>sistemas legados;<\/p>\n<\/li>\n<li>\n<p>dispositivos IoT;<\/p>\n<\/li>\n<li>\n<p>APIs expostas;<\/p>\n<\/li>\n<li>\n<p>vulnerabilidades conhecidas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">A diferen\u00e7a ser\u00e1 a sofistica\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">O Tengu demonstra que t\u00e9cnicas de persist\u00eancia podem alcan\u00e7ar n\u00edveis cada vez mais criativos.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>A principal li\u00e7\u00e3o para administradores<\/strong><\/p>\n<p style=\"text-align: justify;\">A primeira recomenda\u00e7\u00e3o continua sendo simples:<\/p>\n<p style=\"text-align: justify;\"><strong>n\u00e3o exponha servi\u00e7os administrativos desnecessariamente.<\/strong><\/p>\n<p style=\"text-align: justify;\">A segunda:<\/p>\n<p style=\"text-align: justify;\"><strong>n\u00e3o mantenha credenciais padr\u00e3o.<\/strong><\/p>\n<p style=\"text-align: justify;\">A terceira:<\/p>\n<p style=\"text-align: justify;\"><strong>atualize os equipamentos.<\/strong><\/p>\n<p style=\"text-align: justify;\">A quarta:<\/p>\n<p style=\"text-align: justify;\"><strong>monitore o comportamento.<\/strong><\/p>\n<p style=\"text-align: justify;\">A quinta:<\/p>\n<p style=\"text-align: justify;\"><strong>prepare-se para responder.<\/strong><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Checklist de prote\u00e7\u00e3o contra amea\u00e7as semelhantes<\/strong><\/p>\n<p style=\"text-align: justify;\">Organiza\u00e7\u00f5es podem adotar uma lista de verifica\u00e7\u00e3o:<\/p>\n<p style=\"text-align: justify;\"><strong>Infraestrutura<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Inventariar dispositivos Linux e IoT.<\/p>\n<\/li>\n<li>\n<p>Identificar equipamentos fora de suporte.<\/p>\n<\/li>\n<li>\n<p>Atualizar firmware.<\/p>\n<\/li>\n<li>\n<p>Substituir dispositivos obsoletos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>Acesso<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Desativar Telnet.<\/p>\n<\/li>\n<li>\n<p>Utilizar SSH.<\/p>\n<\/li>\n<li>\n<p>Aplicar MFA quando poss\u00edvel.<\/p>\n<\/li>\n<li>\n<p>Trocar credenciais padr\u00e3o.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>Rede<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Segmentar IoT.<\/p>\n<\/li>\n<li>\n<p>Bloquear acesso direto \u00e0 internet.<\/p>\n<\/li>\n<li>\n<p>Restringir conex\u00f5es de sa\u00edda.<\/p>\n<\/li>\n<li>\n<p>Monitorar tr\u00e1fego.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>Detec\u00e7\u00e3o<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Monitorar processos.<\/p>\n<\/li>\n<li>\n<p>Analisar reinicializa\u00e7\u00f5es.<\/p>\n<\/li>\n<li>\n<p>Detectar altera\u00e7\u00f5es em arquivos cr\u00edticos.<\/p>\n<\/li>\n<li>\n<p>Acompanhar conex\u00f5es suspeitas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><strong>Resposta<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li>\n<p>Preparar procedimentos de isolamento.<\/p>\n<\/li>\n<li>\n<p>Preservar evid\u00eancias.<\/p>\n<\/li>\n<li>\n<p>Reconstruir sistemas comprometidos.<\/p>\n<\/li>\n<li>\n<p>Rotacionar credenciais.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><strong>Conclus\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">O surgimento do Tengu demonstra que o cen\u00e1rio de amea\u00e7as contra Linux e dispositivos IoT continua evoluindo.<\/p>\n<p style=\"text-align: justify;\">A nova botnet, derivada do c\u00f3digo-fonte do Mirai, chama aten\u00e7\u00e3o n\u00e3o apenas por sua capacidade de participar de ataques DDoS, mas principalmente pelos mecanismos de autodefesa e persist\u00eancia utilizados para dificultar a remo\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Segundo as informa\u00e7\u00f5es divulgadas pelo TecMundo, o malware utiliza o hardware watchdog para provocar a reinicializa\u00e7\u00e3o do equipamento quando seu processo principal \u00e9 interrompido. Ao mesmo tempo, utiliza outras t\u00e9cnicas para manter sua execu\u00e7\u00e3o, dificultar o desligamento convencional, disfar\u00e7ar sua presen\u00e7a e eliminar poss\u00edveis malwares concorrentes.<\/p>\n<p style=\"text-align: justify;\">Essa combina\u00e7\u00e3o muda a forma como uma equipe de seguran\u00e7a deve pensar sobre a resposta a incidentes.<\/p>\n<p style=\"text-align: justify;\">Encerrar um processo pode n\u00e3o ser suficiente.<\/p>\n<p style=\"text-align: justify;\">Reiniciar um equipamento pode n\u00e3o resolver.<\/p>\n<p style=\"text-align: justify;\">Excluir um arquivo pode n\u00e3o eliminar a persist\u00eancia.<\/p>\n<p style=\"text-align: justify;\">Em amea\u00e7as desse tipo, a resposta precisa ser baseada em uma investiga\u00e7\u00e3o mais ampla, capaz de identificar todos os mecanismos utilizados para manter o controle.<\/p>\n<p style=\"text-align: justify;\">O Tengu tamb\u00e9m refor\u00e7a uma realidade que permanece presente h\u00e1 anos: <strong>dispositivos Linux e IoT expostos, desatualizados e protegidos por credenciais fracas continuam sendo alvos extremamente atrativos para criminosos<\/strong>.<\/p>\n<p style=\"text-align: justify;\">A utiliza\u00e7\u00e3o de Telnet, quando exposta \u00e0 internet e protegida por credenciais fr\u00e1geis, oferece uma oportunidade particularmente perigosa para ataques automatizados.<\/p>\n<p style=\"text-align: justify;\">Por esse motivo, organiza\u00e7\u00f5es precisam adotar uma postura preventiva.<\/p>\n<p style=\"text-align: justify;\">Servi\u00e7os desnecess\u00e1rios devem ser desativados.<\/p>\n<p style=\"text-align: justify;\">Interfaces administrativas precisam ser protegidas.<\/p>\n<p style=\"text-align: justify;\">Credenciais padr\u00e3o devem ser eliminadas.<\/p>\n<p style=\"text-align: justify;\">Firmware precisa ser atualizado.<\/p>\n<p style=\"text-align: justify;\">Dispositivos IoT devem ser segmentados.<\/p>\n<p style=\"text-align: justify;\">E o tr\u00e1fego de rede precisa ser monitorado.<\/p>\n<p style=\"text-align: justify;\">A principal conclus\u00e3o \u00e9 que o Tengu representa mais do que uma nova amea\u00e7a.<\/p>\n<p style=\"text-align: justify;\">Ele \u00e9 um exemplo de como os criminosos est\u00e3o aprendendo a explorar n\u00e3o apenas vulnerabilidades de software, mas tamb\u00e9m <strong>mecanismos leg\u00edtimos de funcionamento e recupera\u00e7\u00e3o presentes no pr\u00f3prio hardware<\/strong>.<\/p>\n<p style=\"text-align: justify;\">O uso do watchdog como mecanismo de persist\u00eancia demonstra uma mudan\u00e7a de paradigma: o atacante n\u00e3o est\u00e1 apenas tentando sobreviver dentro do sistema; ele est\u00e1 tentando transformar recursos projetados para aumentar a disponibilidade e a confiabilidade do equipamento em ferramentas de resist\u00eancia contra a defesa.<\/p>\n<p style=\"text-align: justify;\">Essa realidade exige que a seguran\u00e7a seja pensada em m\u00faltiplas camadas.<\/p>\n<p style=\"text-align: justify;\">N\u00e3o basta proteger o sistema operacional.<\/p>\n<p style=\"text-align: justify;\">\u00c9 necess\u00e1rio proteger:<\/p>\n<p style=\"text-align: justify;\"><strong>o hardware, o firmware, a rede, as credenciais, os servi\u00e7os e os mecanismos de gerenciamento.<\/strong><\/p>\n<p style=\"text-align: justify;\">Em um ambiente onde servidores Linux, roteadores, c\u00e2meras, appliances e dispositivos IoT est\u00e3o cada vez mais conectados, cada equipamento desprotegido pode se transformar em uma pe\u00e7a de uma infraestrutura criminosa global.<\/p>\n<p style=\"text-align: justify;\">Por isso, a melhor defesa contra amea\u00e7as como o Tengu come\u00e7a antes da infec\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Come\u00e7a com uma arquitetura que reduza a exposi\u00e7\u00e3o, elimine servi\u00e7os desnecess\u00e1rios, limite privil\u00e9gios e monitore continuamente o comportamento dos dispositivos.<\/p>\n<p style=\"text-align: justify;\">A seguran\u00e7a mais eficiente n\u00e3o \u00e9 aquela que apenas consegue remover um malware.<\/p>\n<p style=\"text-align: justify;\">\u00c9 aquela que impede que o atacante encontre, em primeiro lugar, um caminho f\u00e1cil para entrar \u2014 e, caso consiga entrar, garante que sua perman\u00eancia seja limitada, detectada e rapidamente interrompida.<\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p class=\"PDq2pG_selectionAnchorContainer\" style=\"text-align: justify;\" data-section-id=\"1jr1wb9\" data-start=\"29363\" data-end=\"29397\"><span role=\"text\"><strong data-start=\"29367\" data-end=\"29397\">Refer\u00eancias bibliogr\u00e1ficas<\/strong><\/span><\/p>\n<ul data-start=\"29399\" data-end=\"29986\">\n<li style=\"text-align: justify;\" data-section-id=\"kwyke6\" data-start=\"29399\" data-end=\"29700\">\n<p><strong data-start=\"29402\" data-end=\"29415\">TecMundo.<\/strong> <em data-start=\"29416\" data-end=\"29491\">Tengu: v\u00edrus &#8220;zumbi&#8221; reinicia sistemas Linux a cada tentativa de remo\u00e7\u00e3o.<\/em> Reportagem sobre a nova botnet, seus mecanismos de persist\u00eancia, uso do hardware watchdog, explora\u00e7\u00e3o de Telnet e capacidades relacionadas a DDoS e coleta de informa\u00e7\u00f5es. <span class=\"contents\" data-content-reference-start=\"29567\" data-content-reference-end=\"29625\"><span class=\"\" data-state=\"closed\"><a class=\"decorated-link\" href=\"https:\/\/www.tecmundo.com.br\/seguranca\/414919-tengu-virus-zumbi-reinicia-sistemas-linux-a-cada-tentativa-de-remocao.htm\" target=\"_blank\" rel=\"noopener\">Acessar a reportagem original do TecMundo<\/a><\/span><\/span><\/p>\n<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"1i5psa3\" data-start=\"29702\" data-end=\"29986\" data-is-last-node=\"\">\n<p><strong data-start=\"29705\" data-end=\"29725\">Nozomi Networks.<\/strong> <em data-start=\"29726\" data-end=\"29776\">Pesquisa e an\u00e1lise t\u00e9cnica sobre a amea\u00e7a Tengu.<\/em> A investiga\u00e7\u00e3o da Nozomi Networks Labs \u00e9 a principal refer\u00eancia t\u00e9cnica citada na reportagem e descreve os mecanismos de autodefesa e persist\u00eancia identificados na amea\u00e7a. <span class=\"contents\" data-content-reference-start=\"29874\" data-content-reference-end=\"29965\"><span class=\"\" data-state=\"closed\"><a class=\"decorated-link\" href=\"https:\/\/www.nozominetworks.com\/blog?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noopener\">Consultar o portal de pesquisa da Nozomi Networks<\/a><\/span><\/span><\/p>\n<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Tengu: o malware que transforma dispositivos Linux em zumbis persistentes e desafia a remo\u00e7\u00e3o convencional A evolu\u00e7\u00e3o das amea\u00e7as cibern\u00e9ticas tem demonstrado que os criminosos est\u00e3o cada vez mais interessados em desenvolver mecanismos capazes n\u00e3o apenas de comprometer sistemas, mas tamb\u00e9m de permanecer neles pelo maior tempo poss\u00edvel. Em um cen\u00e1rio ideal para o atacante, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24464,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105],"tags":[],"class_list":["post-24463","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=24463"}],"version-history":[{"count":1,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24463\/revisions"}],"predecessor-version":[{"id":24465,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24463\/revisions\/24465"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/24464"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=24463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=24463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=24463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}