Ботнет Evooo1Bot превращает сетевые устройства в SOCKS5-прокси

Исследователи обнаружили Linux-ботнет, который атакует уязвимые интернет-доступные устройства и использует их как промежуточные узлы для вредоносного трафика. В его коде сочетаются компоненты Mirai, подбор SSH-паролей и набор эксплойтов для известных уязвимостей.

Ботнет Evooo1Bot превращает сетевые устройства в SOCKS5-прокси

Исследователи Fortinet FortiGuard Labs сообщили о ранее не описанном Linux-ботнете Evooo1Bot. По их данным, он действует как минимум с июля 2026 года и заражает доступные из интернета устройства через известные уязвимости. Ботнет может превращать скомпрометированные роутеры, межсетевые экраны, IP-камеры и другие периферийные устройства в SOCKS5-прокси.

Основой Evooo1Bot стал опубликованный исходный код Mirai: от него вредоносная программа унаследовала механизм DDoS-атак. Однако авторы добавили шифрованную связь с управляющим сервером, сканер для подбора SSH-паролей, прокси-модуль, перехват HTTP-заголовков Basic Authorization и Cookie, а также средства для эксплуатации уязвимостей.

Для первичного заражения ботнет использует, в частности, уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. После успешной атаки устройство запускает загрузочный скрипт wget.sh с внешнего сервера, который скачивает бинарный файл для нужной процессорной архитектуры. Затем скрипт очищает историю Bash, а сам вредоносный код проверяет наличие средств анализа, песочниц и виртуальных сред.

После регистрации на управляющем сервере Evooo1Bot ожидает команд по зашифрованному каналу на порту 443. Операторы могут обновлять или останавливать бот, закрепляться в системе, загружать и скачивать файлы, запускать интерактивную оболочку, включать прокси, подбирать SSH-пароли и проводить DDoS-атаки по DNS, TCP и UDP.

Модуль атак на CVE способен запускать эксплойты для восьми уязвимостей в продуктах Hikvision, Atlassian Confluence, WSO2, Zyxel, TP-Link, PHP, D-Link и Kubernetes. По оценке Fortinet, прокси-функция повышает ценность заражённых устройств: их IP-адреса можно использовать для сокрытия вредоносного трафика, обхода географических ограничений или доступа к внутренним сетям через уже взломанную машину. В крупной ботнет-сети такие узлы также могут стать распределённой инфраструктурой для анонимной переадресации трафика.