Tengu-Botnetz: Linux-Watchdog löscht Spuren bei jedem Neustart
Veröffentlicht am: 28.07.2026 um 19:51 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben ein raffiniertes Botnetz entdeckt: Tengu missbraucht den Hardware-Watchdog von Linux-IoT-GerÀten, um bei Entdeckungsversuchen sofort einen Neustart zu erzwingen.
Das auf dem Mirai-Quellcode basierende Botnetz verbreitet sich vor allem ĂŒber Brute-Force-Angriffe auf Telnet-ZugĂ€nge, berichten die Experten von Nozomi Networks Labs. Ist ein System erst einmal kompromittiert, setzt Tengu auf mehrere Verschleierungstechniken. Dazu gehören dateilose AusfĂŒhrung (Fileless Execution) und das Tarnen von Prozessen unter legitimen Namen wie âsystemd-journaldâ. Die Kommunikation mit dem Command-and-Control-Server (C2) lĂ€uft verschlĂŒsselt per XOR-Obfuskation.
Watchdog als ungewöhnlicher Schutzmechanismus
Die technische Besonderheit von Tengu liegt in der Interaktion mit dem Hardware-Watchdog. Diese Komponente startet ein System eigentlich automatisch neu, wenn es sich aufgehĂ€ngt hat. Tengu macht daraus einen Schutzschild: Versuchen Admins oder Sicherheitstools, den Hauptprozess der Malware zu beenden, löst ein Begleitprozess (Guardian Process) ĂŒber den Watchdog einen Reboot aus. Der Neustart löscht flĂŒchtige Daten im Arbeitsspeicher â und erschwert so eine forensische Analyse der Infektion erheblich.
Angesichts immer komplexerer Bedrohungen wie dem Tengu-Botnetz wird die proaktive Absicherung der Unternehmens-IT zur Existenzfrage. Dieses kostenlose E-Book enthĂŒllt, wie Sie SicherheitslĂŒcken schlieĂen und gleichzeitig neue gesetzliche Anforderungen erfĂŒllen. IT-Sicherheit stĂ€rken ohne teure Investitionen
Das Botnetz ist technisch breit aufgestellt und unterstĂŒtzt mehrere CPU-Architekturen. Insgesamt 25 verschiedene Methoden fĂŒr DDoS-Angriffe (Distributed Denial of Service) stellt Tengu bereit. Die dauerhafte Verankerung auf dem System sichern zusĂ€tzliche EintrĂ€ge in cron-Jobs und systemd-Diensten.
Wachsender Druck durch IoT-Botnetze
Die Entdeckung von Tengu fĂ€llt in eine Zeit, in der IoT-Botnetze zunehmend komplexe Strategien entwickeln. Branchenanalysten beobachten eine Evolution weg von einfachen Skripten hin zu hochspezialisierten Funktionen. Erst in den letzten Tagen wurde das Dysphoria-Botnetz identifiziert, das fĂŒr seine C2-Infrastruktur auf Blockchain-Dienste wie Ethereum (ENS) und Solana (SNS) setzt â angeblich bereits 200.000 GerĂ€te infiziert.
Immer mehr Unternehmen werden Opfer von gezielten Cyberangriffen durch hochspezialisierte Botnetze. Erfahrene Experten erklĂ€ren in diesem kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es fĂŒr Ihre Systeme zu spĂ€t ist. Kostenlose Checkliste zur Hacker-Abwehr herunterladen
Parallel dazu warnt die Sicherheitsbranche vor der Botnetz-Variante Kimwolf. Diese hat seit Sommer 2025 SchĂ€tzungen zufolge ĂŒber zwei Millionen Android-basierte Mediaplayer und Smart-TVs kompromittiert. Die Entwicklungen zeigen: Angreifer setzen verstĂ€rkt auf Persistenz und erschweren forensische Untersuchungen â mit immer ausgefeilteren Methoden.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und MĂ€rkten ohne GewĂ€hr; Ănderungen jederzeit möglich. BörsengeschĂ€fte können zu hohen Verlusten fĂŒhren. Unsere BeitrĂ€ge werden ganz oder teilweise automatisiert mit UnterstĂŒtzung von AI erstellt und geprĂŒft.
