
З’явилася нова модульна Linux-ботнет-зловмисна програма Evooo1Bot на базі Mirai, яка націлена на інтернет-пристрої, перетворюючи їх на проміжні вузли для передачі трафіку за протоколом SOCKS5.
Можливості зловмисної програми виходять за рамки перетворення пристроїв на проксі-вузли та включають викрадення облікових даних, брутфорс SSH та організацію розподілених атак типу «відмова в обслуговуванні» (DDoS).
З липня Evooo1Bot націлена на пристрої від Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare та D-Link у різних регіонах, експлуатуючи відомі вразливості.
«Хоча зловмисна програма повторно використовує рушій DDoS з публічно витоку вихідного коду Mirai, вона розширює оригінальну структуру численними можливостями, включно з зашифрованим зв’язком C2, сканером для брутфорсу SSH, модулем ретранслятора SOCKS, перехоплювачем облікових даних та інтегрованим арсеналом експлойтів, націлених на численні відомі вразливості», — виявили дослідники Fortinet.
Новіші збірки включають окремий модуль експлуатації вразливостей, націлений на камери Hikvision, Atlassian Confluence, міжмережеві екрани Zyxel, маршрутизатори TP-Link, NAS-пристрої D-Link, продукти WSO2, Kubernetes ingress-nginx та вразливі інсталяції PHP-CGI.
Однак Fortinet зазначає, що деякі вбудовані експлойти реалізовані некоректно, що призводить до невдалих спроб експлуатації.
У разі успішної експлуатації вразливості скрипт завантажує одну з 12 доступних збірок зловмисного програмного забезпечення, що відповідає архітектурі ЦП хоста, а потім очищає історію Bash, щоб стерти сліди атаки.
Evooo1Bot використовує зашифрований зв’язок з командно-контрольним центром (C2) через порт 443 і проводить ретельні перевірки на наявність відладчиків, засобів безпеки, пісочниць, віртуальних машин, контейнерів і honeypots перед запуском на зараженому пристрої.
Персистентність встановлюється через systemd, SysV init, файли конфігурації оболонки (shell profiles) і rc.local, тоді як завдання cron намагається щоп’ять хвилин повторно завантажувати корисне навантаження.
Інтерактивна оболонка надає операторам прямий контроль над скомпрометованими системами, тоді як команди передачі файлів підтримують завантаження та вивантаження.
Зловмисне програмне забезпечення також має модуль перехоплення облікових даних, який відстежує `/proc/net/tcp` і намагається захопити HTTP Basic Authentication і заголовки Cookie.
Модуль SOCKS5 підтримує режими прямого прослуховування та зворотного ретранслятора, що дозволяє зловмисникам приховувати шкідливий трафік, обходити географічні обмеження або потенційно отримувати доступ до мереж через скомпрометовані системи.
Fortinet зазначає, що сеанси проксі працюють незалежно, і одночасно може бути відкрито кілька сеансів, що дозволяє отримувати прибуток від послуг ретрансляції житлових проксі, якщо ботнет досягне достатнього розміру.
Модуль сканування SSH використовує 150 комбінацій імен користувачів і паролів для облікових записів корпоративного рівня та виконує перевірки після входу, щоб уникнути honeypots.
Нарешті, модуль DDoS, успадкований від Mirai, підтримує 16 методів затоплення, включно з UDP, DNS, SYN, ACK, GRE, фрагментованим TCP та HTTP-затопленням із настроюваними запитами.
Для захисту від ботнет-зловмисних програм регулярно оновлюйте прошивку своїх IoT-пристроїв, змінюйте стандартні облікові дані адміністратора, вимикайте панелі віддаленого доступу та замінюйте пристрої, коли виробник більше не надає їм підтримку.
Після того, як зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримайте звіт
Пов’язані статті:
Новий ботнет Dysphoria DDoS поширився на 200 тисяч пристроїв по всьому світу
Шкідливий сайт 7-Zip поширює інсталятор, заражений інструментом-проксі
Ботнет AryStinger заразив тисячі маршрутизаторів D-Link по всьому світу
Сотні фейкових розширень Chrome VPN направляють трафік через проксі
Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями
- Botnet
- DDoS
- Evooo1Bot
- Malware
- Mirai
- Proxy
За даними порталу: www.bleepingcomputer.com
