Ботнет прониква в домашни рутери, използвайки уязвимост от 2007 г., десет известни пропуски в сигурността и списък от 150 често срещани потребителски имена и пароли. Никой у дома не е кликнал на нищо, а интернет връзката продължава да работи нормално.
Въпросният проблем от 2007 г. представлява инжектиране на команди в инструмент за управление на телефонни системи. При изпращане на няколко допълнителни знака на мястото, където се очаква име на хост, инструментът изпълнява въведения код. Тази уязвимост е публикувана на 18 септември 2007 г. и има оценка на опасност 9.8. CISA все още я посочва като активно експлоатирана деветнадесет години по-късно.
Единствената причина толкова стара уязвимост да намери място в ботнет от 2026 г. е, че тези устройства все още отговарят в мрежата.
FortiGuard Labs публикува анализа на 13 август 2026 г., изготвен от Кара Лин. Зловредният код получава името си от низ, присъстващ във всяка извадка – evooo1. Телеметрията от командния сървър показва, че той компрометира устройства, свързани към интернет, от юли месец насам.
Останалите девет уязвимости са от междинните години и засягат хардуер, притежаван от крайни потребители:
- NETGEAR R6250, R6400, R6700, R6900, R7000, R7100LG, R7300DST, R7900, R8000, D6220, D6400
- D-Link GO-RT-AC750, DIR-823X, DIR-868L
- Telesquare SDT-CW3B1, TLR-2005KSH
- Mitsubishi Electric и INEA ME-RTU
D-Link преустанови поддръжката на фърмуера за DIR-868L на 30 юни 2020 г. В предупреждението SAP10189 се посочва, че компанията не може да разрешава проблеми с устройствата или фърмуера, и завършва по следния начин: „D-Link настоятелно препоръчва този продукт да бъде изваден от употреба и предупреждава, че по-нататъшното му използване може да застраши свързаните към него устройства.“
Това се случи през 2020 г. През август 2025 г. бе публикувана уязвимост с оценка 9.8 (CVE-2025-55583) за ревизия B1 на същия рутер: изпращане на модифицирана заявка за качване осигурява root достъп. За нея няма корекция за сигурност и няма да има такава. Рутерът обаче продължава да осигурява Wi-Fi на горния етаж, така че остава включен.
След като зловредният код попадне на устройството, една команда го превръща в ретранслатор. Трафикът на други хора преминава през тази къща, през тази връзка и с този IP адрес. Операторите могат да накарат устройството да очаква връзка от тях или да инициира връзка към тях, за да работи зад оборудването на доставчика. В кода командата е !socks, а използваният протокол е SOCKS5.
Даден рутер стои в шкафа в коридора в продължение на шест години. Той не е докосван оттогава, Wi-Fi сигналът достига до горния етаж, а доставчикът го е подменил само веднъж. Някъде през юли той започва да пренася чужд трафик. Всяко оплакване, произтичащо от този трафик, ще бъде насочено към семейството в тази къща.
Втората команда е по-опасна. Тя чете системната таблица с отворени връзки, извлича заглавните данни за вход и сесийните бисквитки от преминаващия трафик и ги записва в скрит файл. Рутерът пренася трафика на лаптопа на горния етаж, на телефоните, на таблета на децата и на служебния компютър на кухненската маса. Всичко в мрежата, което все още използва обикновен HTTP протокол, попада в този файл – /tmp/.sniff.log, който се пълни, докато връзката изглежда напълно нормална.
Злонамереният субект прониква и без никакви експлойти. Скенерът се вписва през SSH и изпробва над 150 двойки потребителски имена и пароли, представяйки се за обикновен OpenSSH клиент, за да изглежда опитът стандартен. Списъкът съдържа не само фабрични настройки по подразбиране от евтин хардуер, но и сървърни акаунти като jenkins, postgres, oracle, nagios, deploy.
Наред с тези десет уязвимости съществува и втори списък, вграден в изпълнимия файл, който се задейства с една команда: камери Hikvision, Atlassian Confluence, защитна стена Zyxel, TP-Link Archer AX21, PHP-CGI под Windows, D-Link NAS, Kubernetes ingress-nginx, WSO2 и файловият сървър MOVEit, който доминираше в новините през 2023 г. Този списък показва, че проблемът далеч не е ограничен само до рутерите.
Когато разгледаме поведението на кода при изпълнение, се вижда, че някои от тези записи никога не се задействат. Заявката не съответства на атаката, необходима за експлоатирането на пропуска, или проблемът изобщо не е инжектиране на команди, но кодът го третира като такъв. По думите на Fortinet, те са неработещи в доставения вид. Записът за MOVEit пропуска качването на файл, от което зависи атаката, и вместо това предава аргумент на human2.aspx. CVE номерата съвпадат, но няколко от експлойтите зад тях не правят нищо.
Нищо от това не се открива като необичаен трафик. Зловредният софтуер комуникира с командния си сървър на порт 443 и трафикът е шифрован, което съвпада с поведението на рутер при проверка за обновяване на фърмуера. Дори текстовите низове в изпълнимия файл са скрити с AES и ChaCha20 ключове чрез XOR операции, записани като две 32-байтови константи в секцията .data. Командният адрес е 91.92.40.118 в мрежов блок на AS197170, като първите доклади за злоупотреба с него се появяват в началото на юли – същия месец, в който стартира кампанията. Този адрес може да бъде блокиран на рутер или защитна стена още днес.
Самият код за атака е добре познат. Той произлиза от изтеклия изходен код на Mirai и включва 16 метода за генериране на голям обем трафик (flood), номерирани от 0x00 до 0x0f: UDP, VSE, DNS, SYN, ACK, STOMP, GRE варианти, фрагментиран TCP и заобикаляне на защитите на OVH. Външно се поддържа и HTTP flood с възможност за конфигуриране на заявките.