الأمن السيبراني

شبكة Evooo1Bot الخبيثة تحول أجهزة التوجيه إلى عقد لترحيل حركة المرور

رصد باحثون شبكة خبيثة جديدة مبنية على Mirai تستهدف أجهزة البوابة المتصلة بالإنترنت وتحولها إلى عقد SOCKS5 لترحيل الحركة، مع إمكانات لسرقة بيانات الاعتماد وتنفيذ هجمات DDoS. تستغل Evooo1Bot ثغرات معروفة في أجهزة ومنتجات متعددة، وتستخدم آليات متقدمة للتخفي والاستمرارية.

15 أغسطس 2026
3 دقائق قراءة
2 قراءة
شبكة Evooo1Bot الخبيثة تحول أجهزة التوجيه إلى عقد لترحيل حركة المرور

تستهدف شبكة الروبوتات الخبيثة الجديدة Evooo1Bot أجهزة البوابة المتصلة بالإنترنت، ومنها أجهزة التوجيه وبعض الكاميرات والجدران النارية ووحدات التخزين الشبكية، بهدف تحويلها إلى عقد لترحيل حركة المرور عبر بروتوكول SOCKS5. وتجمع البرمجية، المبنية على إطار Mirai، بين هذه الوظيفة وقدرات أخرى تشمل سرقة بيانات الاعتماد، وفحص خدمات SSH، وتنفيذ هجمات حجب الخدمة الموزعة.

بدأت الحملة، وفق المعلومات المتاحة، في استهداف أجهزة منذ يوليو على الأقل، وشملت منتجات من Alcatel وNETGEAR وTenda وMitsubishi Electric وTelesquare وD-Link في مناطق مختلفة. وقال باحثو Fortinet إن Evooo1Bot تعيد استخدام محرك هجمات DDoS من الشيفرة المصدرية المسربة لـMirai، لكنها توسع الإطار بقدرات اتصالات مشفرة مع خوادم القيادة والسيطرة، وفاحص للهجمات على SSH، ووحدة لترحيل SOCKS، ومستشعر لبيانات الاعتماد، ومجموعة مدمجة من الاستغلالات.

استهداف منتجات وثغرات متعددة

تتضمن الإصدارات الأحدث وحدة منفصلة لاستغلال الثغرات، تستهدف كاميرات Hikvision، ومنتجات Atlassian Confluence، وجدران Zyxel النارية، وأجهزة TP-Link، ووحدات D-Link NAS، ومنتجات WSO2، وKubernetes ingress-nginx، وعمليات تثبيت PHP-CGI المعرضة للخطر. ومع ذلك، أشار باحثو Fortinet إلى أن بعض الاستغلالات المضمنة نُفذت بصورة غير صحيحة، ما يؤدي إلى فشل محاولات الاختراق.

عند نجاح الاستغلال، تنزّل البرمجية أحد 12 إصداراً متاحاً من الحمولة، بما يتوافق مع معمارية المعالج في الجهاز المستهدف، ثم تمسح سجل Bash في محاولة لإزالة آثار الهجوم. كما تتحقق من وجود أدوات تصحيح وبرامج أمنية وبيئات اختبار وصناديق رمل وآلات افتراضية وحاويات ومصائد honeypot قبل بدء العمل على الجهاز المصاب.

ترحيل الحركة والسيطرة على الأجهزة

تنشئ Evooo1Bot الاستمرارية عبر systemd وSysV init وملفات تعريف shell وrc.local، بينما تحاول مهمة cron إعادة تنزيل الحمولة كل خمس دقائق. وتمنح قادة الشبكة وصولاً إلى shell تفاعلي للتحكم المباشر في الأنظمة المخترقة، إلى جانب أوامر لرفع الملفات وتنزيلها.

يراقب مستشعر بيانات الاعتماد الملف /proc/net/tcp ويحاول التقاط ترويسات HTTP Basic Authentication وCookie. أما وحدة SOCKS5 فتدعم وضع الاستماع المباشر ووضع الترحيل العكسي، ما يمكن المهاجمين من إخفاء حركة ضارة أو تجاوز القيود الجغرافية أو محاولة الوصول إلى شبكات عبر الأنظمة المخترقة. وتعمل جلسات الترحيل بصورة مستقلة، مع إمكانية فتح عدة جلسات في الوقت نفسه، الأمر الذي قد يتيح استغلال الشبكة تجارياً عبر خدمات البروكسي السكني إذا توسعت.

فحص SSH وهجمات DDoS

يستخدم فاحص SSH في البرمجية 150 تركيبة من أسماء المستخدمين وكلمات المرور لحسابات موجهة إلى بيئات المؤسسات، ثم يجري فحوصاً بعد تسجيل الدخول لتجنب مصائد honeypot. وتدعم وحدة DDoS الموروثة من Mirai 16 أسلوباً للإغراق، تشمل UDP وDNS وSYN وACK وGRE وTCP المجزأ، إضافة إلى إغراق HTTP بطلبات قابلة للتخصيص.

للحد من خطر هذه البرمجيات، توصي التوجيهات الواردة بتحديث البرامج الثابتة لأجهزة إنترنت الأشياء، واستبدال بيانات اعتماد الإدارة الافتراضية، وتعطيل لوحات الوصول عن بُعد، واستبدال الأجهزة التي توقف موردوها عن تقديم الدعم لها.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات