Ciberseguridad

La red maliciosa Evooo1Bot convierte los enrutadores en nodos para retransmitir tráfico

Investigadores han detectado una nueva red maliciosa basada en Mirai que ataca dispositivos de puerta de enlace conectados a Internet y los convierte en nodos SOCKS5 para retransmitir tráfico, con capacidades para robar credenciales y ejecutar ataques DDoS. Evooo1Bot explota vulnerabilidades conocidas en múltiples dispositivos y productos, y utiliza mecanismos avanzados de ocultación y persistencia.

2026-08-15
4 min de lectura
12 visitas
فريق تحرير certi.news
La red maliciosa Evooo1Bot convierte los enrutadores en nodos para retransmitir tráfico

La nueva botnet maliciosa Evooo1Bot ataca dispositivos de puerta de enlace conectados a Internet, incluidos enrutadores, algunas cámaras, cortafuegos y dispositivos de almacenamiento conectado a la red, con el objetivo de convertirlos en nodos para retransmitir tráfico mediante el protocolo SOCKS5. El malware, basado en el marco Mirai, combina esta función con otras capacidades, como el robo de credenciales, el escaneo de servicios SSH y la ejecución de ataques distribuidos de denegación de servicio.

Según la información disponible, la campaña comenzó a atacar dispositivos al menos desde julio e incluyó productos de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link en distintas regiones. Los investigadores de Fortinet afirmaron que Evooo1Bot reutiliza el motor de ataques DDoS del código fuente filtrado de Mirai, pero amplía el marco con capacidades de comunicación cifrada con servidores de mando y control, un escáner de ataques contra SSH, un módulo de retransmisión SOCKS, un sensor de credenciales y un conjunto integrado de exploits.

Ataque contra múltiples productos y vulnerabilidades

Las versiones más recientes incluyen un módulo independiente para explotar vulnerabilidades que ataca cámaras Hikvision, productos Atlassian Confluence, cortafuegos Zyxel, dispositivos TP-Link, unidades NAS de D-Link, productos WSO2, Kubernetes ingress-nginx e instalaciones vulnerables de PHP-CGI. Sin embargo, los investigadores de Fortinet señalaron que algunos exploits integrados se implementaron de forma incorrecta, lo que provoca que los intentos de intrusión fallen.

Cuando la explotación tiene éxito, el malware descarga una de las 12 versiones disponibles de la carga útil, de acuerdo con la arquitectura del procesador del dispositivo objetivo, y después borra el historial de Bash en un intento de eliminar las huellas del ataque. También comprueba la presencia de herramientas de depuración, software de seguridad, entornos de prueba, sandboxes, máquinas virtuales, contenedores y honeypots antes de comenzar a operar en el dispositivo infectado.

Retransmisión de tráfico y control de dispositivos

Evooo1Bot establece la persistencia mediante systemd, SysV init, archivos de perfil del shell y rc.local, mientras que una tarea cron intenta volver a descargar la carga útil cada cinco minutos. Concede a los operadores de la red acceso a un shell interactivo para controlar directamente los sistemas comprometidos, además de comandos para cargar y descargar archivos.

El sensor de credenciales supervisa el archivo /proc/net/tcp e intenta capturar encabezados de autenticación HTTP Basic y Cookie. Por su parte, el módulo SOCKS5 admite un modo de escucha directa y un modo de retransmisión inversa, lo que permite a los atacantes ocultar tráfico malicioso, eludir restricciones geográficas o intentar acceder a redes a través de los sistemas comprometidos. Las sesiones de retransmisión funcionan de forma independiente y pueden abrirse varias sesiones simultáneamente, lo que podría permitir explotar comercialmente la red mediante servicios de proxy residencial si se amplía.

Escaneo de SSH y ataques DDoS

El escáner SSH del malware utiliza 150 combinaciones de nombres de usuario y contraseñas para cuentas dirigidas a entornos empresariales, y después de iniciar sesión realiza comprobaciones para evitar honeypots. El módulo DDoS heredado de Mirai admite 16 métodos de inundación, incluidos UDP, DNS, SYN, ACK, GRE y TCP fragmentado, además de inundaciones HTTP con solicitudes personalizables.

Para reducir el riesgo de este malware, las directrices proporcionadas recomiendan actualizar el firmware de los dispositivos del Internet de las cosas, sustituir las credenciales de administración predeterminadas, desactivar los paneles de acceso remoto y reemplazar los dispositivos cuyos proveedores hayan dejado de ofrecerles soporte.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias