Ботнет Evooo1Bot превращает роутеры в прокси-узлы
Исследователи из компании Fortinet обнаружили новый ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Вредонос нацелен на интернет-доступные шлюзовые устройства, включая роутеры и IoT-оборудование, и превращает их в узлы ретрансляции трафика SOCKS5.
Помимо прокси-функциональности, Evooo1Bot оснащён модулями для кражи учётных данных, SSH-брутфорса и запуска распределённых атак типа «отказ в обслуживании» (DDoS). С июля 2026 года вредонос распространяется на устройства от Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link в различных регионах мира.
Расширенные возможности по сравнению с Mirai
Хотя Evooo1Bot использует DDoS-движок из утёкшего кода Mirai, он значительно превосходит оригинал. По данным Fortinet, вредонос поддерживает шифрованную связь с командным сервером (C2), SSH-сканер, SOCKS-модуль, сниффер учётных данных и набор эксплойтов для различных уязвимостей.
Вредонос переиспользует DDoS-движок из публично утёкшего исходного кода Mirai, но расширяет исходный фреймворк множеством возможностей: шифрованные C2-коммуникации, SSH-брутфорс-сканер, модуль SOCKS-ретрансляции, сниффер учётных данных и интегрированный арсенал эксплойтов, нацеленных на различные известные уязвимости.
Новые сборки включают отдельный модуль эксплуатации уязвимостей, нацеленный на камеры Hikvision, Atlassian Confluence, межсетевые экраны Zyxel, роутеры TP-Link, NAS-устройства D-Link, продукты WSO2, ingress-nginx Kubernetes и уязвимые установки PHP-CGI. Однако не все встроенные эксплойты корректно реализованы, что приводит к неудачным попыткам заражения.
Механизмы заражения и уклонения
При успешной эксплуатации уязвимости скрипт загружает один из 12 доступных бинарных файлов, соответствующих архитектуре процессора жертвы, после чего очищает историю Bash для удаления следов атаки. Evooo1Bot использует шифрованный канал связи с C2 через порт 443 и выполняет обширные проверки на наличие отладчиков, средств безопасности, песочниц, виртуальных машин, контейнеров и honeypot-ловушек перед запуском на заражённом устройстве.
Для закрепления в системе вредонос использует systemd, SysV init, профили оболочки и rc.local, а cron-задача каждые пять минут пытается повторно загрузить полезную нагрузку. Интерактивная оболочка даёт операторам прямой контроль над скомпрометированными системами, а команды передачи файлов поддерживают загрузку и скачивание.
Сниффер учётных данных отслеживает файл /proc/net/tcp и пытается перехватывать заголовки HTTP Basic Authentication и Cookie. Модуль SOCKS5 поддерживает режимы прямого прослушивания и обратного ретранслирования, что позволяет злоумышленникам скрывать вредоносный трафик, обходить географические ограничения или получать доступ к сетям через заражённые системы.
По данным Fortinet, прокси-сессии выполняются независимо, и одновременно может быть открыто несколько сессий, что потенциально позволяет монетизировать ботнет через сервисы резидентных прокси при достаточном масштабе. SSH-сканер использует 150 комбинаций имени пользователя и пароля, ориентированных на корпоративные учётные записи, и выполняет проверки после входа для избежания honeypot-ловушек.
DDoS-модуль и методы защиты
DDoS-модуль, унаследованный от Mirai, поддерживает 16 методов флуда, включая UDP, DNS, SYN, ACK, GRE, фрагментированный TCP и HTTP-флуд с настраиваемыми запросами. Для защиты от ботнетов рекомендуется регулярно обновлять прошивку IoT-устройств, менять стандартные учётные данные, отключать панели удалённого доступа и заменять устройства, которые больше не поддерживаются производителем.
Ключевые характеристики Evooo1Bot:
- Эксплуатация уязвимостей в устройствах Alcatel, NETGEAR, Tenda, D-Link и др.
- Модуль SOCKS5 для проксирования трафика
- Сниффер учётных данных (HTTP Basic Auth, Cookie)
- SSH-брутфорс с 150 комбинациями
- DDoS-атаки 16 типов
- Шифрованный C2-канал через порт 443
- Проверки на honeypot, VM, песочницы и отладчики
- Повторная загрузка каждые 5 минут через cron
Читайте также: Как компьютерные вирусы заражают устройства и как от них защититься
Источник: BleepingComputer
