VMTech
Обсудить проект

Evooo1Bot атакует Linux-устройства и строит сеть SOCKS5-прокси

Evooo1Bot атакует Linux-устройства и строит сеть SOCKS5-прокси

Fortinet FortiGuard Labs обнаружила ранее не описанный Linux-ботнет Evooo1Bot, активный как минимум с июля 2026 года. Вредоносная сеть эксплуатирует известные уязвимости в публично доступных устройствах и превращает заражённые роутеры, межсетевые экраны, IP-камеры и другую периферийную технику в SOCKS5-прокси.

Базовая функциональность Evooo1Bot восходит к опубликованному исходному коду Mirai. Однако операторы расширили её: добавили шифрованную связь с управляющим сервером, сканер для перебора SSH-паролей, перехват учётных данных, прокси-модуль и набор эксплойтов.

Какие устройства находятся под угрозой

Для первичного доступа ботнет использует уязвимости в оборудовании Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них есть CVE-2007-3010 в Alcatel OmniPCX Enterprise, CVE-2016-6277 в роутерах NETGEAR, CVE-2018-14558 в Tenda AC7, AC9 и AC10, а также CVE-2025-10123 и CVE-2025-55583 в устройствах D-Link.

После успешной эксплуатации запускается shell-скрипт wget.sh с внешнего сервера. Он загружает бинарный файл, соответствующий архитектуре процессора устройства, а затем очищает историю Bash, затрудняя расследование инцидента.

Связь с C2 и функции ботнета

Перед подключением Evooo1Bot проверяет наличие средств анализа, песочниц и виртуальных сред. Затем он связывается с командным сервером по зашифрованному каналу на порту 443. Такой выбор помогает маскировать соединение под обычный HTTPS-трафик на сетевом периметре.

После регистрации узел ожидает команды оператора. Ботнет умеет устанавливать закрепление, обновлять и завершать свой бинарник, передавать файлы, открывать интерактивную оболочку, перехватывать заголовки HTTP Basic Authorization и Cookie, запускать SSH-сканирование и DDoS-атаки по DNS, TCP и UDP.

Отдельный HTTP-модуль нацелен на восемь уязвимостей, затрагивающих Hikvision, Atlassian Confluence, WSO2, Zyxel, TP-Link, PHP, D-Link и Kubernetes. Тактика продолжает линию Mirai-вариант с эксплуатацией уязвимостей для DDoS-ботнета, где Mirai-вариант также применял эксплуатацию уязвимостей для пополнения DDoS-ботнета.

Зачем злоумышленникам SOCKS5-прокси

Прокси-компонент делает заражённое устройство транзитным узлом. Оператор может направлять последующую активность через IP-адрес жертвы, скрывать происхождение трафика, обходить географические ограничения или получать доступ к внутренней сети через уже скомпрометированную машину.

Для бизнеса практический вывод — инвентаризировать устройства с доступом из интернета, закрыть ненужные интерфейсы управления, установить доступные обновления и проверить сетевые журналы на необычные исходящие соединения к C2-инфраструктуре. Особенно важно не оставлять без контроля устаревшие маршрутизаторы, камеры и другие пограничные устройства.

#cybersecurity#botnet#iotsecurity#vulnerabilitymanagement
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 17.08.2026
Instagram

Evooo1Bot атакует Linux-устройства и строит сеть SOCKS5-прокси

Открыть публикацию в Instagram ↗