Кибербезопасность

Вредоносная сеть Evooo1Bot превращает маршрутизаторы в узлы для ретрансляции трафика

Исследователи обнаружили новую вредоносную сеть на базе Mirai, которая атакует подключённые к интернету шлюзовые устройства и превращает их в узлы SOCKS5 для ретрансляции трафика, а также может красть учётные данные и выполнять DDoS-атаки. Evooo1Bot эксплуатирует известные уязвимости в различных устройствах и продуктах и использует передовые механизмы сокрытия и обеспечения устойчивости.

2026-08-15
3 мин. чтения
12 просмотров
فريق تحرير certi.news
Вредоносная сеть Evooo1Bot превращает маршрутизаторы в узлы для ретрансляции трафика

Новая вредоносная бот-сеть Evooo1Bot атакует подключённые к интернету шлюзовые устройства, включая маршрутизаторы, некоторые камеры, межсетевые экраны и сетевые системы хранения данных, чтобы превращать их в узлы для ретрансляции трафика по протоколу SOCKS5. Вредоносная программа, созданная на базе фреймворка Mirai, сочетает эту функцию с другими возможностями, включая кражу учётных данных, сканирование служб SSH и выполнение распределённых атак типа «отказ в обслуживании».

Согласно имеющейся информации, кампания начала атаковать устройства как минимум с июля и охватила продукты Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link в различных регионах. Исследователи Fortinet сообщили, что Evooo1Bot повторно использует движок DDoS-атак из утёкшего исходного кода Mirai, но расширяет фреймворк возможностями зашифрованной связи с серверами управления, сканером атак на SSH, модулем SOCKS-ретрансляции, сенсором учётных данных и встроенным набором эксплойтов.

Атаки на различные продукты и уязвимости

Более новые версии включают отдельный модуль эксплуатации уязвимостей, нацеленный на камеры Hikvision, продукты Atlassian Confluence, межсетевые экраны Zyxel, устройства TP-Link, сетевые системы хранения D-Link NAS, продукты WSO2, Kubernetes ingress-nginx и уязвимые установки PHP-CGI. Однако исследователи Fortinet отметили, что некоторые встроенные эксплойты реализованы некорректно, из-за чего попытки взлома завершаются неудачей.

После успешной эксплуатации вредоносная программа загружает одну из 12 доступных версий полезной нагрузки в соответствии с архитектурой процессора целевого устройства, а затем очищает историю Bash, пытаясь удалить следы атаки. Перед началом работы на заражённом устройстве она также проверяет наличие отладочных инструментов, средств защиты, тестовых сред, песочниц, виртуальных машин, контейнеров и honeypot.

Ретрансляция трафика и управление устройствами

Evooo1Bot обеспечивает устойчивость через systemd, SysV init, файлы профиля shell и rc.local, а задача cron пытается повторно загружать полезную нагрузку каждые пять минут. Операторы сети получают доступ к интерактивной оболочке для непосредственного управления взломанными системами, а также команды для загрузки и скачивания файлов.

Сенсор учётных данных отслеживает файл /proc/net/tcp и пытается перехватывать заголовки HTTP Basic Authentication и Cookie. Модуль SOCKS5 поддерживает режим прямого прослушивания и режим обратной ретрансляции, что позволяет злоумышленникам скрывать вредоносный трафик, обходить географические ограничения или пытаться получить доступ к сетям через взломанные системы. Сеансы ретрансляции работают независимо, с возможностью одновременно открывать несколько сеансов, что при расширении сети может позволить коммерчески использовать её через услуги жилых прокси.

Сканирование SSH и DDoS-атаки

Сканер SSH в этой вредоносной программе использует 150 сочетаний имён пользователей и паролей для учётных записей, ориентированных на корпоративные среды, а после входа выполняет проверки, чтобы избежать honeypot. Унаследованный от Mirai модуль DDoS поддерживает 16 методов флуда, включая UDP, DNS, SYN, ACK, GRE и фрагментированный TCP, а также HTTP-флуд с настраиваемыми запросами.

Чтобы снизить риск, создаваемый такими вредоносными программами, приведённые рекомендации советуют обновлять прошивку устройств Интернета вещей, заменять стандартные административные учётные данные, отключать панели удалённого доступа и заменять устройства, поддержку которых их поставщики прекратили.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости