Nozomi研究团队在一份最新报告中指出:“Tengu被设计成能够抵抗清除,并在入侵后持续保持访问权限。”这句话概括了这个新发现的物联网僵尸网络最危险的能力——当管理员尝试杀死恶意进程时,被感染的设备反而会自己重启,让清理工作彻底白费。

Tengu是一个基于臭名昭著的 Mirai 代码变种开发的新型恶意软件,但它加入了一套此前少见的“抗干扰”机制。过去 Mirai 类家族通常只追求快速扩散和发起 DDoS 攻击,而 Tengu 更像是一个懂得躲闪的入侵者:它不光要控制你的摄像头、路由器或数字录像机,还要保证自己不会轻易被踢出去。

打开网易新闻 查看精彩图片

Nozomi 在报告里详细拆解了这一行为的运作链条。Tengu 一开始仍然沿用 Mirai 的老路——在网络空间里扫描那些开放了 Telnet 或其他远程管理端口的 Linux 嵌入式设备。这些设备大多运行着旧版固件、仍使用出厂默认密码,或者因为长期无人维护而被遗忘在公网上。一旦突破登录凭证,恶意载荷就会被植入,并立即激活一套自我保护流程。

恶意软件会持续监控自身的运行状态,并检查内存中的代码是否被篡改。具体来说,它读取 Linux /proc 文件系统中的内存映射信息,为自身代码的特定部分计算一个 SHA-256 基线哈希值,然后不断进行比对。如果发现差别——比如安全人员用调试工具挂载进程、修改了某个内存页,或者干脆试图发送终止信号——Tengu 不会傻站在那里被杀。它会触发一次设备重启。

重启产生的影响是连锁的。对于运营者来说,一次计划外的重启可能直接中断摄像头监控流、让正在传输数据的路由器离线,或是让依赖该设备的业务流程停摆。更关键的是,这会让响应人员误以为重启已经清除掉了恶意进程,就像拔了电源再插回去就能解决一切。而事实上,Tengu 的持久化机制会让它随系统启动再次激活,管理员看到的“干净状态”只是一个短暂的假象。

除了监测内存完整性,Tengu 还会检查是否存在可写的内存映射,以此判断是否有人在尝试分析或动态修改其代码。这种近乎“反取证”的设计,给应急响应增加了新的变数:如果在终止进程之前没有完整采集内存证据,一次失败的清理操作可能冲走所有的挥发性数据,让后续溯源变得几乎不可能。

报告还揭示了 Tengu 的另一层持久化手段。恶意软件会寄生在 systemd 服务、init 脚本、shell 启动配置文件以及 cron 定时任务里,这些路径恰恰是 Linux 系统里最常被攻击者利用的启动点。Nozomi 建议,安全团队在将设备重新放回生产网络之前,必须逐项检查这些位置,否则设备看似正常,实际上已经变成了随时听候远程指令的僵尸节点。

从整个发展脉络看,Tengu 并不是一个孤立的现象。它延续了 Mirai 不断演化的现实——攻击方越来越清楚,仅仅感染设备还不够,得想办法留在设备里。八年前 Mirai 第一次泛滥时,大部分变种对反病毒信号几乎没有抵抗力,重启往往就能解决问题。现在的对手已经学会把“抗清除”写进代码,这意味着物联网安全防线需要从简单的断网重启,升级到更细粒度的持续监控和固件级的完整性验证。

受影响的目标范围主要集中在直接暴露在公网的物联网设备和嵌入式 Linux 系统,尤其是那些仍开着 Telnet 或其他不必要管理服务的旧款路由器、网络摄像头和 DVR。这类设备往往不在企业的集中管理视野内,却承担着实时视频采集、网络接入等关键任务。一旦被 Tengu 控制,攻击者不仅能利用它们发动大流量攻击,还能在尝试清除时故意制造运维故障,让防守方在要不要拔线的问题上陷入两难。

Nozomi 的这份报告再次提醒行业:面对像 Tengu 这样的变种,简单的隔离和重启策略已经不足以应对。物联网安全的补丁管理、默认凭证清除以及网络层访问控制,需要被提到和服务器、终端同等级别的优先级上来。否则,当安全团队信心满满地终止掉一个恶意进程时,设备却在下一分钟自己重新上线,带着同样的恶意代码继续工作——那才是真正的防御失效。