网络安全

Evooo1Bot恶意网络将路由器转变为流量中继节点

研究人员发现了一个基于 Mirai 的新型恶意网络,针对连接互联网的网关设备,并将其转变为 SOCKS5 节点以中继流量,同时具备窃取凭据和实施 DDoS 攻击的能力。Evooo1Bot 利用多个设备和产品中的已知漏洞,并采用先进的隐蔽和持久化机制。

2026-08-15
1 分钟阅读
12 浏览量
فريق تحرير certi.news
Evooo1Bot恶意网络将路由器转变为流量中继节点

新型恶意僵尸网络 Evooo1Bot 针对连接互联网的网关设备,包括路由器以及部分摄像头、防火墙和网络存储设备,旨在将其转变为通过 SOCKS5 协议中继流量的节点。该恶意软件基于 Mirai 框架构建,将这一功能与其他能力结合起来,包括窃取凭据、扫描 SSH 服务和实施分布式拒绝服务攻击。

根据现有信息,该活动至少自 7 月起便开始针对设备,涉及不同地区的 Alcatel、NETGEAR、Tenda、Mitsubishi Electric、Telesquare 和 D-Link 产品。Fortinet 研究人员表示,Evooo1Bot 重新使用了从泄露的 Mirai 源代码中获得的 DDoS 攻击引擎,但通过与命令与控制服务器进行加密通信的能力、SSH 攻击扫描器、SOCKS 中继模块、凭据传感器以及内置漏洞利用程序集合扩展了该框架。

针对多种产品和漏洞

最新版本包含一个独立的漏洞利用模块,针对 Hikvision 摄像头、Atlassian Confluence 产品、Zyxel 防火墙、TP-Link 设备、D-Link NAS 设备、WSO2 产品、Kubernetes ingress-nginx 以及存在漏洞的 PHP-CGI 安装。尽管如此,Fortinet 研究人员指出,部分内置漏洞利用程序的执行存在错误,导致入侵尝试失败。

漏洞利用成功后,该恶意软件会根据目标设备的处理器架构下载 12 个可用版本中的一个,然后清除 Bash 历史记录,试图消除攻击痕迹。在开始对受感染设备展开操作之前,它还会检查调试工具、安全软件、测试环境、沙箱、虚拟机、容器和蜜罐是否存在。

流量中继和设备控制

Evooo1Bot 通过 systemd、SysV init、shell 配置文件和 rc.local 建立持久化机制,同时 cron 任务每五分钟尝试重新下载有效载荷。网络运营者可以获得交互式 shell,以直接控制遭入侵的系统,并使用上传和下载文件的命令。

凭据传感器监控 /proc/net/tcp 文件,并尝试捕获 HTTP Basic Authentication 标头和 Cookie。SOCKS5 模块支持直接监听模式和反向中继模式,使攻击者能够隐藏恶意流量、绕过地理限制,或尝试通过受感染系统访问网络。中继会话彼此独立运行,并且可以同时开启多个会话;如果该网络扩大,这可能使攻击者能够通过住宅代理服务实现商业化利用。

SSH 扫描和 DDoS 攻击

该恶意软件中的 SSH 扫描器使用 150 组面向企业环境的用户名和密码组合,然后在登录后执行检查,以避开蜜罐。继承自 Mirai 的 DDoS 模块支持 16 种洪泛方式,包括 UDP、DNS、SYN、ACK、GRE 和分片 TCP 洪泛,以及使用可自定义请求进行的 HTTP 洪泛。

为降低此类恶意软件带来的风险,相关指南建议更新物联网设备的固件、替换默认管理凭据、禁用远程访问面板,并更换其供应商已停止提供支持的设备。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻