
Новий модульний ботнет-шкідливе програмне забезпечення для Linux на базі Mirai під назвою Evooo1Bot націлився на інтернет-шлюзи, перетворюючи їх на вузли ретрансляції трафіку SOCKS5.
Можливості шкідливого ПЗ виходять за межі перетворення пристроїв на проксі-вузли та включають викрадення облікових даних, брутфорс-атаки на SSH і запуск розподілених атак на відмову в обслуговуванні (DDoS).
Принаймні з липня Evooo1Bot використовує відомі вразливості для націлювання на пристрої від Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare та D-Link у різних регіонах.


«Хоча шкідливе ПЗ повторно використовує рушій DDoS з публічно витоку вихідного коду Mirai, воно розширює оригінальну структуру численними можливостями, включно з шифрованими комунікаціями C2, сканером брутфорсу SSH, модулем реле SOCKS, нюхачем облікових даних та інтегрованим арсеналом експлойтів, націленим на численні відомі вразливості», — повідомили дослідники Fortinet.
Новіші версії містять окремий модуль експлуатації вразливостей, націлений на камери Hikvision, Atlassian Confluence, міжмережеві екрани Zyxel, роутери TP-Link, NAS-пристрої D-Link, продукти WSO2, Kubernetes ingress-nginx та вразливі інсталяції PHP-CGI.
Однак Fortinet зазначає, що деякі вбудовані експлойти реалізовані неправильно, що призводить до невдалої експлуатації.
При успішній експлуатації вразливості скрипт завантажує одну з 12 доступних версій шкідливого ПЗ, яка відповідає архітектурі ЦП хоста, а потім очищає історію Bash, щоб знищити сліди атаки.
Evooo1Bot використовує шифровані комунікації між командно-контрольним центром (C2) через порт 443 і виконує ретельні перевірки на наявність відладчиків, інструментів безпеки, пісочниць, віртуальних машин, контейнерів і honeypots перед запуском на зараженому пристрої.
Стійкість встановлюється через systemd, SysV init, профілі оболонки та rc.local, тоді як завдання cron намагається повторно завантажити пейлоад кожні п’ять хвилин.

Інтерактивна оболонка надає операторам прямий контроль над скомпрометованими системами, а команди передачі файлів підтримують завантаження та вивантаження.
Шкідливе ПЗ також має модуль нюхача облікових даних, який відстежує `/proc/net/tcp` і намагається перехопити заголовки HTTP Basic Authentication і Cookie.
Модуль SOCKS5 підтримує режими прямого прослуховування та зворотного реле, дозволяючи зловмисникам приховувати шкідливий трафік, обходити географічні обмеження або потенційно отримувати доступ до мереж через скомпрометовані системи.
Fortinet повідомляє, що сеанси проксування працюють незалежно, і одночасно може бути відкрито кілька, що дозволяє отримувати прибуток від послуг резидентних проксі, якщо ботнет досягне достатніх розмірів.
Модуль сканування SSH використовує 150 комбінацій імен користувачів і паролів для облікових записів, орієнтованих на корпоративних клієнтів, і виконує перевірки після входу, щоб уникнути honeypots.
Нарешті, модуль DDoS, успадкований від Mirai, підтримує 16 методів затоплення, включаючи UDP, DNS, SYN, ACK, GRE, фрагментований TCP та HTTP-затоплення з настроюваними запитами.
Для захисту від ботнет-шкідливого ПЗ оновлюйте прошивку своїх IoT-пристроїв, замінюйте стандартні облікові дані адміністратора, вимикайте панелі віддаленого доступу та замінюйте пристрої, коли виробник більше не надає для них підтримку.
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Get the report
Схожі статті:
Новий ботнет Dysphoria DDoS поширився на 200 тисяч пристроїв по всьому світу
Зловмисний сайт 7-Zip поширює інсталятор, заражений інструментом проксування
Ботнет AryStinger заразив тисячі роутерів D-Link по всьому світу
Сотні фальшивих розширень Chrome VPN спрямовують трафік через проксі-сервер
Google повідомляє, що Chrome щодня блокує 7 мільярдів небажаних сповіщень Android для боротьби зі зловживаннями
- Ботнет
- DDoS
- Evooo1Bot
- Шкідливе ПЗ
- Mirai
- Проксі
Bill Toulas
Bill Toulas — технічний письменник і журналіст, що висвітлює новини в галузі інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе ПЗ, інциденти витоку даних та злами.
- Попередня стаття
Опублікувати коментар Правила спільноти
Ви повинні увійти, щоб опублікувати коментар
Ще не учасник? Зареєструйтеся зараз
Вам також може сподобатися:
Наступний вебінар
Популярні історії
-
Нова вразливість “ShieldBreak” у Microsoft Defender надає системні привілеї
-
Критична вразливість RCE у VMware vCenter використовується для доступу через зворотний SSH
-
Apple надсилає нові сповіщення про загрози щодо атак з використанням шпигунського ПЗ
Рекламні пости
-
Pixellot виявив і захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад справи, щоб дізнатися, як.
-
Зупиніть атаки AI slopsquatting. Захистіть індексацію пакунків з відкритим вихідним кодом, перш ніж вона потрапить до вашої збірки.
-
Чи потрібна перевірка стану паролів? Безкоштовно перевірте свій Active Directory
-
Чи потрібна перевірка стану паролів? Безкоштовно перевірте свій Active Directory
-
91% ШІ-додатків з’явилися за 16 місяців. Отримайте звіт Material про ризики OAuth
Наступний вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з ПЗ для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC — Всі права захищено
Вхід
Джерело новини: www.bleepingcomputer.com
