Evooo1Bot атакует Linux-устройства и строит сеть SOCKS5-прокси

Fortinet FortiGuard Labs обнаружила ранее не описанный Linux-ботнет Evooo1Bot, активный как минимум с июля 2026 года. Вредоносная сеть эксплуатирует известные уязвимости в публично доступных устройствах и превращает заражённые роутеры, межсетевые экраны, IP-камеры и другую периферийную технику в SOCKS5-прокси.
Базовая функциональность Evooo1Bot восходит к опубликованному исходному коду Mirai. Однако операторы расширили её: добавили шифрованную связь с управляющим сервером, сканер для перебора SSH-паролей, перехват учётных данных, прокси-модуль и набор эксплойтов.
Какие устройства находятся под угрозой
Для первичного доступа ботнет использует уязвимости в оборудовании Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них есть CVE-2007-3010 в Alcatel OmniPCX Enterprise, CVE-2016-6277 в роутерах NETGEAR, CVE-2018-14558 в Tenda AC7, AC9 и AC10, а также CVE-2025-10123 и CVE-2025-55583 в устройствах D-Link.
После успешной эксплуатации запускается shell-скрипт wget.sh с внешнего сервера. Он загружает бинарный файл, соответствующий архитектуре процессора устройства, а затем очищает историю Bash, затрудняя расследование инцидента.
Связь с C2 и функции ботнета
Перед подключением Evooo1Bot проверяет наличие средств анализа, песочниц и виртуальных сред. Затем он связывается с командным сервером по зашифрованному каналу на порту 443. Такой выбор помогает маскировать соединение под обычный HTTPS-трафик на сетевом периметре.
После регистрации узел ожидает команды оператора. Ботнет умеет устанавливать закрепление, обновлять и завершать свой бинарник, передавать файлы, открывать интерактивную оболочку, перехватывать заголовки HTTP Basic Authorization и Cookie, запускать SSH-сканирование и DDoS-атаки по DNS, TCP и UDP.
Отдельный HTTP-модуль нацелен на восемь уязвимостей, затрагивающих Hikvision, Atlassian Confluence, WSO2, Zyxel, TP-Link, PHP, D-Link и Kubernetes. Тактика продолжает линию Mirai-вариант с эксплуатацией уязвимостей для DDoS-ботнета, где Mirai-вариант также применял эксплуатацию уязвимостей для пополнения DDoS-ботнета.
Зачем злоумышленникам SOCKS5-прокси
Прокси-компонент делает заражённое устройство транзитным узлом. Оператор может направлять последующую активность через IP-адрес жертвы, скрывать происхождение трафика, обходить географические ограничения или получать доступ к внутренней сети через уже скомпрометированную машину.
Для бизнеса практический вывод — инвентаризировать устройства с доступом из интернета, закрыть ненужные интерфейсы управления, установить доступные обновления и проверить сетевые журналы на необычные исходящие соединения к C2-инфраструктуре. Особенно важно не оставлять без контроля устаревшие маршрутизаторы, камеры и другие пограничные устройства.

