Tengu botnet
A Nozomi Networks kutatói egy új Mirai-variáns botnetet elemeztek, a Tengu-t amely jól szemlélteti, hogy az IoT-kártevők már messze túlléptek a hagyományos DDoS-eszközök szerepén. A Tengu internetre kapcsolt Linux- és IoT-eszközöket fertőz, elsősorban Telnet brute force támadásokkal és shell-alapú letöltőszkriptekkel. A kompromittálás után azonban nemcsak DDoS-funkciókat biztosít, hanem titkosított C2-kommunikációt, rendszerfelderítést, további kártevők letöltését és fejlett önvédelmi mechanizmusokat is alkalmaz. A kutatók szerint a malware különösen figyelemre méltó, mert a fertőzött rendszeren perzisztenciát épít ki, ha egy védelmi eszköz vagy rendszergazda leállítja a folyamatát, a Tengu újraindítja magát, vagy akár újraindítja az egész eszközt, hogy ismét átvegye az irányítást. Ez jelentős eltérés a klasszikus Mirai-változatoktól, amelyek jellemzően csak a rendszer újraindításáig maradtak életben.
A Tengu titkosított konfigurációt és C2-csatornákat használ, aktívan figyeli saját folyamatait, valamint igyekszik megakadályozni, hogy más botnetek vagy biztonsági eszközök átvegyék az irányítást a fertőzött eszköz felett. Emellett felderíti a rendszer architektúráját, ennek megfelelő binárisokat tölt le, és moduláris felépítésének köszönhetően új funkciókkal is bővíthető.