Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку

Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку 1

З’явилася нова модульна Linux-ботнет-зловмисна програма Evooo1Bot на основі Mirai, яка націлена на шлюзові пристрої, підключені до Інтернету, перетворюючи їх на ретрансляційні вузли трафіку SOCKS5.

Можливості зловмисного ПЗ виходять за межі перетворення пристроїв на проксі-вузли та включають викрадення облікових даних, брутфорс SSH та запуск розподілених атак типу “відмова в обслуговуванні” (DDoS).

Принаймні з липня Evooo1Bot використовує відомі вразливості для націлювання на пристрої від Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare та D-Link у різних регіонах.

Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку 2

Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку 3

«Хоча зловмисне ПЗ повторно використовує DDoS-рушій з публічно витоку вихідного коду Mirai, воно розширює оригінальну структуру численними можливостями, включаючи зашифрований зв’язок C2, сканер брутфорсу SSH, модуль ретрансляції SOCKS, перехоплювач облікових даних та інтегрований арсенал експлойтів, націлених на численні відомі вразливості», — виявили дослідники Fortinet.

Новіші версії включають окремий модуль експлуатації вразливостей, спрямований на камери Hikvision, Atlassian Confluence, міжмережеві екрани Zyxel, маршрутизатори TP-Link, NAS-пристрої D-Link, продукти WSO2, Kubernetes ingress-nginx та вразливі встановлення PHP-CGI.

Проте Fortinet зазначає, що деякі вбудовані експлойти реалізовані некоректно, що призводить до невдалих спроб експлуатації.

У разі успішної експлуатації вразливості скрипт завантажує одну з 12 доступних збірок зловмисного ПЗ, що відповідає архітектурі ЦП хоста, а потім очищає історію Bash, щоб стерти сліди атаки.

Evooo1Bot використовує зашифрований зв’язок між командним центром (C2) через порт 443 і виконує розширені перевірки на наявність відладчиків, інструментів безпеки, пісочниць, віртуальних машин, контейнерів та honeypots, перш ніж запуститися на зараженому пристрої.

Стійкість забезпечується через systemd, SysV init, профілі оболонки та rc.local, тоді як завдання cron намагається повторно завантажувати корисне навантаження кожні п’ять хвилин.

Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку 4

Інтерактивна оболонка надає операторам прямий контроль над скомпрометованими системами, а команди передачі файлів підтримують завантаження та вивантаження.

Зловмисне ПЗ також має модуль перехоплювача облікових даних, який відстежує `/proc/net/tcp` і намагається захопити HTTP Basic Authentication та заголовки Cookie.

Модуль SOCKS5 підтримує режими прямого прослуховування та зворотного реле, дозволяючи зловмисникам приховувати шкідливий трафік, обходити географічні обмеження або потенційно отримувати доступ до мереж через скомпрометовані системи.

Fortinet повідомляє, що сеанси проксування працюють незалежно, і одночасно може бути відкрито кілька сеансів, що дозволяє монетизувати послуги через проксі-сервіси для житлових мереж, якщо ботнет досягне достатнього розміру.

Модуль сканування SSH використовує 150 комбінацій імен користувачів і паролів для корпоративних облікових записів та виконує перевірки після входу, щоб уникнути honeypots.

Нарешті, модуль DDoS, успадкований від Mirai, підтримує 16 методів затоплення, включаючи UDP, DNS, SYN, ACK, GRE, фрагментований TCP та HTTP-затоплення з настроюваними запитами.

Для захисту від ботнет-зловмисних програм оновлюйте прошивку своїх IoT-пристроїв, замінюйте облікові дані адміністратора за замовчуванням, вимикайте панелі віддаленого доступу та замінюйте пристрої, коли виробник припиняє їх підтримку.

Мережа Evooo1Bot перетворює роутери на вузли ретрансляції трафіку 5

Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після першого доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у клієнтських виробничих середовищах.

Отримати звіт

Пов’язані статті:

Новий ботнет Dysphoria DDoS поширився на 200 тис. пристроїв у всьому світі

Шкідливий сайт 7-Zip розповсюджує інсталятор, заражений проксі-інструментом

Ботнет AryStinger заразив тисячі маршрутизаторів D-Link по всьому світу

Сотні фальшивих розширень Chrome VPN спрямовують трафік через проксі

Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *