Новооткрит Linux ботнет превръща изложени на интернет периферни устройства в инструменти за смущения, отдалечен достъп и пренасочване на трафик.
Evooo1Bot е заплаха, която достига до свързани с интернет периферни системи чрез експлоатиране на известни уязвимости и опити за влизане със слаби SSH идентификационни данни.
След това неговите оператори могат да изпращат команди през шифрован канал за управление. Кампанията е нещо повече от поредната базова операция за отказ на услуга (DDoS).
Тя съчетава код, извлечен от изтеклия софтуерен рамков модел Mirai, с функции за проксиране, прихващане на идентификационни данни, трансфер на файлове и експлойти. Тази комбинация дава на атакуващите няколко начина да използват едно компрометирано устройство и отразява последните тенденции при Mirai ботнетите за по-широк спектър от злоупотреби.
Анализатори от Fortinet идентифицираха зловредния софтуер, след като забелязаха активни опити за експлоатация срещу редица периферни устройства. В доклад, споделен с Cyber Security News (CSN), Fortinet посочва, че телеметрията показва насочване на ботнета към свързани с интернет устройства от юли 2026 г., като кампаниите се проследяват отделно според използваната уязвимост.
Непосредствената опасност не се ограничава само до преминаване на дадено устройство в офлайн режим. Инфектираната система може да бъде привлечена в атаки срещу други обекти, да се използва за скриване на връзката на оператора или да служи като трамплин към вътрешни ресурси. Поради това заплахата подчертава значението на защитата на периферните устройства за организации, които оставят оборудването си изложено и без инсталирани корекции за сигурност.
Шестнадесет DDoS метода разширяват заплахата- Evooo1Bot разполага с 16 метода за наводняване с трафик (flooding), включително UDP, DNS, SYN, GRE и фрагментирани TCP атаки.
- Модулът е структурно съвместим с изтеклия код на Mirai, но функцията му за HTTP flood може да приема избрани от оператора методи на заявка, заглавки (headers) и очаквани стойности. Тази гъвкавост може да направи злонамерения трафик по-малко униформен по време на атака.
- Ботът съдържа и диспечер на експлойти, който може да доставя злонамерен код чрез известни слабости в продукти на доставчици, включително D-Link, Tenda, Hikvision, Zyxel, TP-Link и др.
Някои записи не работят в текущата им имплементация, но списъкът все пак помага на киберпрестъпниците да тестват много цели. Това също така потвърждава защо практиките за инсталиране на корекции за сигурност на мрежови устройства остават от ключово значение за ограничаване на растежа на ботнетите.
След компрометирането, зареждаща програма (loader) извлича изпълнимия файл, подходящ за процесора на жертвата, стартира го временно, след което изтрива историята на Bash. Зловредният софтуер може да установи персистентност (постоянно присъствие) чрез системни услуги, стартиращи скриптове, планирани задачи, профили на обвивката (shell) и файла rc.local.
Той също така проверява за инструменти за анализ, изолирани среди (пясъчници), виртуални машини и контейнери, преди да се свърже със своя команден сървър на порт 443. За защитниците основното притеснение е мащабът. Всяко заразено устройство може да добави атакуващ капацитет и нови точки за достъп. Навременните актуализации на фърмуера, премахването на ненужното публично излагане в интернет, силните уникални административни идентификационни данни и наблюдението за необичайни изходящи връзки са основните стъпки, които намаляват тази възможност.
SOCKS5 проксита превръщат жертвите в ретранслаториМодулът за SOCKS ретранслация прави Evooo1Bot изключително полезен извън атаките за отказ на услуга. В директен режим той може да отвори SOCKS5 слушател, обикновено на TCP порт 1080. В обратен (reverse) режим ботът създава криптирани изходящи връзки към избран от оператора ретранслационен сървър, което позволява на трафика да преминава през жертвата, без да излага слушател към интернет. Този дизайн може да прикрие реалния източник на злонамерената дейност, да помогне за заобикаляне на контроли, базирани на местоположението, и да осигури маршрут към мрежи зад компрометираното устройство.
Подобни тактики за злоупотреба със SOCKS5 проксита показват защо защитниците трябва да третират необяснимото прокси поведение като сигнал за проникване, а не като незначителна мрежова аномалия. Evooo1Bot включва и SSH скенер с над 150 вградени идентификационни данни, включително имена на служебни акаунти, използвани в бизнес среди. Той се опитва да избягва „ฮънипотове“ (honeypots), като проверява SSH банерите и тества успешната цел за признаци на емулация. Отделен анализатор на трафик (sniffer) може да събира заглавки за HTTP Basic Authorization и бисквитки (Cookies), което повишава потенциалните щети от инфекцията.
Организациите трябва да направят опис на оборудването си, изложено на интернет, да прилагат бързо корекциите от производителите, да деактивират отдалеченото управление там, където не е необходимо, и да преглеждат изходящите шифровани сесии от устройства, които рядко инициират такива. Мрежовите екипи трябва също да разследват нови SOCKS слушатели, неочаквани планирани изтегляния и системи, които се свързват с описаната инфраструктура.