Siber güvenlik

Evooo1Bot kötü amaçlı ağı yönlendiricileri trafik aktarım düğümlerine dönüştürüyor

Araştırmacılar, internete bağlı ağ geçidi cihazlarını hedefleyen ve bunları trafiği aktarmak üzere SOCKS5 düğümlerine dönüştüren, Mirai tabanlı yeni bir kötü amaçlı ağ tespit etti. Ağ, kimlik bilgilerini çalma ve DDoS saldırıları gerçekleştirme özelliklerine de sahip. Evooo1Bot, çeşitli cihaz ve ürünlerdeki bilinen güvenlik açıklarından yararlanıyor ve gelişmiş gizlenme ile kalıcılık mekanizmaları kullanıyor.

2026-08-15
3 dk okuma
12 görüntülenme
فريق تحرير certi.news
Evooo1Bot kötü amaçlı ağı yönlendiricileri trafik aktarım düğümlerine dönüştürüyor

Yeni Evooo1Bot kötü amaçlı botnet'i, yönlendiriciler ile bazı kameralar, güvenlik duvarları ve ağa bağlı depolama birimleri dahil internete bağlı ağ geçidi cihazlarını hedefleyerek bunları SOCKS5 protokolü üzerinden trafik aktarım düğümlerine dönüştürmeyi amaçlıyor. Mirai çerçevesi üzerine kurulu kötü amaçlı yazılım, bu işlevi kimlik bilgilerini çalma, SSH hizmetlerini tarama ve dağıtık hizmet engelleme saldırıları gerçekleştirme gibi diğer yeteneklerle birleştiriyor.

Mevcut bilgilere göre kampanya, en azından temmuz ayından bu yana cihazları hedefliyor ve farklı bölgelerde Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ve D-Link ürünlerini kapsıyor. Fortinet araştırmacıları, Evooo1Bot'un Mirai'nin sızdırılmış kaynak kodundan alınan DDoS saldırı motorunu yeniden kullandığını, ancak çerçeveyi komuta ve kontrol sunucularıyla şifreli iletişim yetenekleri, SSH saldırıları tarayıcısı, SOCKS aktarım modülü, kimlik bilgisi algılayıcısı ve yerleşik bir istismar setiyle genişlettiğini belirtti.

Birden çok ürün ve güvenlik açığının hedeflenmesi

Daha yeni sürümler, Hikvision kameralarını, Atlassian Confluence ürünlerini, Zyxel güvenlik duvarlarını, TP-Link cihazlarını, D-Link NAS birimlerini, WSO2 ürünlerini, Kubernetes ingress-nginx'i ve güvenlik açığı bulunan PHP-CGI kurulumlarını hedefleyen ayrı bir güvenlik açığı istismar modülü içeriyor. Bununla birlikte Fortinet araştırmacıları, yerleşik istismarların bazılarının hatalı uygulandığını ve bunun sızma girişimlerinin başarısız olmasına yol açtığını belirtti.

İstismar başarılı olduğunda kötü amaçlı yazılım, hedef cihazın işlemci mimarisiyle uyumlu 12 kullanılabilir yük sürümünden birini indiriyor ve saldırının izlerini silmeye çalışmak için Bash geçmişini temizliyor. Ayrıca virüslü cihazda çalışmaya başlamadan önce hata ayıklama araçlarının, güvenlik yazılımlarının, test ortamlarının, sanal alanların, sanal makinelerin, konteynerlerin ve honeypot'ların varlığını kontrol ediyor.

Trafik aktarımı ve cihazların kontrolü

Evooo1Bot; systemd, SysV init, shell profil dosyaları ve rc.local üzerinden kalıcılık sağlarken bir cron görevi yükü her beş dakikada bir yeniden indirmeye çalışıyor. Ağ operatörlerine, ele geçirilmiş sistemleri doğrudan kontrol etmek için etkileşimli bir shell erişiminin yanı sıra dosya yükleme ve indirme komutları da sunuyor.

Kimlik bilgisi algılayıcısı /proc/net/tcp dosyasını izliyor ve HTTP Basic Authentication başlıkları ile Cookie bilgilerini yakalamaya çalışıyor. SOCKS5 modülü ise doğrudan dinleme modunu ve ters aktarım modunu destekliyor; bu da saldırganların kötü amaçlı trafiği gizlemesine, coğrafi kısıtlamaları aşmasına veya ele geçirilmiş sistemler üzerinden ağlara erişmeyi denemesine olanak tanıyor. Aktarım oturumları bağımsız çalışıyor ve aynı anda birden çok oturum açılabiliyor. Bu durum, ağın genişlemesi halinde konut proxy hizmetleri üzerinden ticari amaçlarla kullanılmasına olanak sağlayabilir.

SSH taraması ve DDoS saldırıları

Kötü amaçlı yazılımın SSH tarayıcısı, kurumsal ortamlara yönelik hesaplar için 150 kullanıcı adı ve parola kombinasyonu kullanıyor; ardından honeypot'ları önlemek için oturum açtıktan sonra kontroller gerçekleştiriyor. Mirai'den devralınan DDoS modülü; UDP, DNS, SYN, ACK, GRE ve parçalanmış TCP dahil 16 flood yöntemini, ayrıca özelleştirilebilir isteklerle HTTP flood saldırılarını destekliyor.

Bu tür kötü amaçlı yazılımların riskini azaltmak için ilgili yönergeler, Nesnelerin İnterneti cihazlarının ürün yazılımlarının güncellenmesini, varsayılan yönetim kimlik bilgilerinin değiştirilmesini, uzaktan erişim panellerinin devre dışı bırakılmasını ve üreticileri tarafından artık desteklenmeyen cihazların değiştirilmesini öneriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör