В мире Evooo1Bot захватывает роутеры и превращает их в SOCKS5-прокси
177 просмотровНовая Linux-ботнет-сеть Evooo1Bot с июля 2026 года атакует подключённые к интернету маршрутизаторы, камеры, межсетевые экраны и другие периферийные устройства. Исследователи FortiGuard Labs обнаружили вредоносную программу в ходе анализа телеметрии систем предотвращения вторжений и опубликовали подробное описание угрозы 13 августа.
Evooo1Bot использует кодовую основу Mirai, однако заметно расширяет её возможности. Вредоносная программа поддерживает зашифрованную связь с командным сервером, перебор учётных данных по SSH, перехват HTTP-заголовков с Basic Authorization и Cookie, загрузку файлов, удалённую оболочку, DDoS-атаки и эксплуатацию уязвимостей. По данным FortiGuard Labs, ботнет также способен превращать заражённое устройство в узел SOCKS5-прокси.
Как развивается атака
Первые признаки кампании относятся к июлю 2026 года. Злоумышленники используют уязвимости в интернет-доступных устройствах, после чего запускают сценарий загрузки wget.sh с сервера 91.92.40[.]118. Скрипт подбирает бинарный файл под архитектуру процессора устройства, запускает его и очищает историю Bash, чтобы скрыть следы проникновения.
Сетевой адрес 91.92.40[.]118 независимо фигурировал в базе URLhaus: 7 июля 2026 года там зарегистрировали вредоносный файл wget.sh, распространявший Linux-пayload. URLhaus классифицировал загрузчик как связанную с семействами Gafgyt и Mirai активность. Эта запись подтверждает использование инфраструктуры для распространения вредоносного кода, хотя сама база не связывает её с названием Evooo1Bot.
После запуска бот проверяет наличие отладчиков, средств анализа, песочниц, виртуальных машин и контейнеров. Затем он устанавливает зашифрованное соединение с командным сервером через TCP-порт 443, что позволяет маскировать управляющий трафик под обычные HTTPS-соединения. Вредоносная программа содержит 12 вариантов бинарного файла для разных архитектур устройств.
Какие уязвимости использует ботнет
В ходе атак зафиксирована эксплуатация уязвимостей в оборудовании Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них — CVE-2007-3010 в Alcatel OmniPCX Enterprise, CVE-2016-6277 в ряде маршрутизаторов NETGEAR, CVE-2018-14558 и CVE-2020-10987 в устройствах Tenda, CVE-2019-14931 в оборудовании Mitsubishi Electric, CVE-2021-46422 и CVE-2024-29269 в устройствах Telesquare, а также CVE-2022-37055, CVE-2025-10123 и CVE-2025-55583 в продуктах D-Link.
Встроенный модуль эксплуатации также содержит сценарии атак на IP-камеры Hikvision, Atlassian Confluence, межсетевые экраны Zyxel, маршрутизаторы TP-Link, продукты WSO2, PHP-CGI, сетевые хранилища D-Link и Kubernetes ingress-nginx. FortiGuard Labs отмечает, что часть записей в таблице уязвимостей содержит ошибки реализации и может не работать в исходной версии ботнета.
Зачем злоумышленникам SOCKS5-прокси
После заражения устройство может работать как обычный SOCKS5-прокси через порт 1080 либо подключаться к удалённому ретранслятору по исходящему зашифрованному соединению. Второй режим не требует открывать отдельный входящий порт на заражённом устройстве и позволяет оператору управлять несколькими прокси-сеансами через постоянный канал связи.
Такая схема позволяет скрывать реальный источник вредоносного трафика, использовать IP-адрес владельца устройства для обхода географических ограничений и получать доступ к внутренним сетям через уже скомпрометированный узел. При масштабировании ботнет может формировать распределённую прокси-инфраструктуру для анонимизации атак или незаконной перепродажи пропускной способности.
Как Evooo1Bot закрепляется в системе
Команда постоянного присутствия устанавливает сразу несколько механизмов запуска: службу systemd, скрипт SysV init, задание cron с повторной загрузкой каждые пять минут, файл в /etc/profile.d и запись в rc.local. Для защиты от остановки бот корректирует параметр oom_score_adj и удерживает открытым устройство /dev/watchdog.
SSH-сканер использует словарь более чем из 150 учётных данных, включая типичные заводские комбинации и имена сервисных аккаунтов вроде jenkins, postgres, oracle, nagios и deploy. Перед заражением бот проверяет целевые системы на признаки honeypot-сред, в том числе Cowrie и Kippo, чтобы не раскрывать себя исследователям.
Что рекомендуют сделать владельцам устройств
Организациям следует обновить прошивки маршрутизаторов, камер, межсетевых экранов и других периферийных устройств, отключить Telnet и закрыть административные интерфейсы от публичного доступа. Необходимо заменить заводские пароли, использовать ключи SSH, ограничить исходящие соединения от сетевого оборудования и отслеживать неожиданный трафик через порт 1080, изменения cron и появление неизвестных служб.
FortiGuard Labs обнаруживает описанный вредоносный код как Linux/Agent.BDS!tr. В качестве индикаторов компрометации исследователи указывают адрес 91.92.40[.]118 и два хеша: f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 и 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d.
Другие новости
#азия
Спасатели Алматы назвали Медвежье ущелье и Кумбельсу опасными для новичков и объяснили, как подготовиться к походу в горы летом 2026 года.
#азия
В Узбекистане с 17 августа снова усилится жара: днём воздух прогреется до 36–39 градусов, на юге и в пустынной зоне — до 40.
#азия
Предпринимательница и альпинистка Рысгуль Акимжанова стала заместителем министра в Кыргызстане. Рассказываем о ее карьере и назначении.
#азия
В Алматы прокурор запросил восемь лет для бывшего главреда Orda.kz Гульнар Бажкеновой, обвиняемой по трём статьям УК Казахстана.
#мир
Барселона согласовала с Манчестер Сити переход Родри за сумму до 76,5 млн евро. Испанец подпишет контракт до 2030 года после медосмотра.
#мир
Министр Израиля Итамар Бен-Гвир призвал убивать в Газе по 30–40 человек каждую ночь и заявил о планах вернуть еврейские поселения в сектор.
#азия
Казахстан заменил российское финансирование ТЭЦ в Кокшетау внутренними займами и облигациями AIX на 60 млрд тенге.
#азия
В Бишкеке 17 августа рубль на Моссовете продолжил дешеветь: обменники покупали его по 0,990–0,994 сома, а продавали до 1,004 сома.
#мир
В Мессине во время праздника Феррагосто похитили четыре произведения Антонелло да Мессины стоимостью до 80 млн евро.
#мир
Дональд Трамп поручил сократить совместные учения США и Южной Кореи, сославшись на расходы, отношения с КНДР и отказ Сеула помочь в войне с Ираном.
#азия
Китай наращивает сбор данных, дешевыми ИИ-моделями выходит на мировой рынок и формирует альтернативную американской систему технологий и стандартов.
#азия
Жительница Караганды рассказала, как ранним утром убежала босиком от кричавшего мужчины. После обращения в полицию ей выдали защитное предписание.
#азия
На южном берегу Иссык-Куля уложили первый слой асфальта на 125,62 км трассы Балыкчы — Боконбаево — Каракол, работы продолжаются
#мир
В Кусре на Западном берегу 15 палестинцев вторую неделю остаются в осаде без воды и электричества, пока армия ограничивает доступ к домам.
#мир
Иран ответил на заявление Дональда Трампа о возможном присоединении Ормузского пролива к США и назвал его частью своей территории.
#азия
В Бишкеке с 17 по 21 августа сохранится жара до +35 °C, а к выходным ожидаются дожди и понижение температуры до +29…+33 °C.
#мир
Новые удары хуситов по Марибу и Мохе привели к жертвам и ранениям. ООН предупредила о риске возвращения Йемена к полномасштабной войне.
#азия
В Алматы за неполные два дня рейдов полиция отправила на спецстоянку 298 самокатов, три мопеда, электровелосипед и мотоцикл.
#азия
В Каракалпакстане Департамент при Генпрокуратуре Узбекистана выявил нарушения учёта газа, оценив предварительный ущерб в 251,5 млрд сумов.
#азия
Группа «Корни» выступит 31 августа на открытии VI Всемирных игр кочевников в Бишкеке. Билеты стоят от 5 000 до 9 000 сомов.