В мире Evooo1Bot захватывает роутеры и превращает их в SOCKS5-прокси

В мире Evooo1Bot захватывает роутеры и превращает их в SOCKS5-прокси 177 просмотров

Мадина Ахметова #технологии

Новая Linux-ботнет-сеть Evooo1Bot с июля 2026 года атакует подключённые к интернету маршрутизаторы, камеры, межсетевые экраны и другие периферийные устройства. Исследователи FortiGuard Labs обнаружили вредоносную программу в ходе анализа телеметрии систем предотвращения вторжений и опубликовали подробное описание угрозы 13 августа.

Evooo1Bot использует кодовую основу Mirai, однако заметно расширяет её возможности. Вредоносная программа поддерживает зашифрованную связь с командным сервером, перебор учётных данных по SSH, перехват HTTP-заголовков с Basic Authorization и Cookie, загрузку файлов, удалённую оболочку, DDoS-атаки и эксплуатацию уязвимостей. По данным FortiGuard Labs, ботнет также способен превращать заражённое устройство в узел SOCKS5-прокси.

Как развивается атака

Первые признаки кампании относятся к июлю 2026 года. Злоумышленники используют уязвимости в интернет-доступных устройствах, после чего запускают сценарий загрузки wget.sh с сервера 91.92.40[.]118. Скрипт подбирает бинарный файл под архитектуру процессора устройства, запускает его и очищает историю Bash, чтобы скрыть следы проникновения.

Сетевой адрес 91.92.40[.]118 независимо фигурировал в базе URLhaus: 7 июля 2026 года там зарегистрировали вредоносный файл wget.sh, распространявший Linux-пayload. URLhaus классифицировал загрузчик как связанную с семействами Gafgyt и Mirai активность. Эта запись подтверждает использование инфраструктуры для распространения вредоносного кода, хотя сама база не связывает её с названием Evooo1Bot.

После запуска бот проверяет наличие отладчиков, средств анализа, песочниц, виртуальных машин и контейнеров. Затем он устанавливает зашифрованное соединение с командным сервером через TCP-порт 443, что позволяет маскировать управляющий трафик под обычные HTTPS-соединения. Вредоносная программа содержит 12 вариантов бинарного файла для разных архитектур устройств.

Какие уязвимости использует ботнет

В ходе атак зафиксирована эксплуатация уязвимостей в оборудовании Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них — CVE-2007-3010 в Alcatel OmniPCX Enterprise, CVE-2016-6277 в ряде маршрутизаторов NETGEAR, CVE-2018-14558 и CVE-2020-10987 в устройствах Tenda, CVE-2019-14931 в оборудовании Mitsubishi Electric, CVE-2021-46422 и CVE-2024-29269 в устройствах Telesquare, а также CVE-2022-37055, CVE-2025-10123 и CVE-2025-55583 в продуктах D-Link.

Встроенный модуль эксплуатации также содержит сценарии атак на IP-камеры Hikvision, Atlassian Confluence, межсетевые экраны Zyxel, маршрутизаторы TP-Link, продукты WSO2, PHP-CGI, сетевые хранилища D-Link и Kubernetes ingress-nginx. FortiGuard Labs отмечает, что часть записей в таблице уязвимостей содержит ошибки реализации и может не работать в исходной версии ботнета.

Зачем злоумышленникам SOCKS5-прокси

После заражения устройство может работать как обычный SOCKS5-прокси через порт 1080 либо подключаться к удалённому ретранслятору по исходящему зашифрованному соединению. Второй режим не требует открывать отдельный входящий порт на заражённом устройстве и позволяет оператору управлять несколькими прокси-сеансами через постоянный канал связи.

Такая схема позволяет скрывать реальный источник вредоносного трафика, использовать IP-адрес владельца устройства для обхода географических ограничений и получать доступ к внутренним сетям через уже скомпрометированный узел. При масштабировании ботнет может формировать распределённую прокси-инфраструктуру для анонимизации атак или незаконной перепродажи пропускной способности.

Как Evooo1Bot закрепляется в системе

Команда постоянного присутствия устанавливает сразу несколько механизмов запуска: службу systemd, скрипт SysV init, задание cron с повторной загрузкой каждые пять минут, файл в /etc/profile.d и запись в rc.local. Для защиты от остановки бот корректирует параметр oom_score_adj и удерживает открытым устройство /dev/watchdog.

SSH-сканер использует словарь более чем из 150 учётных данных, включая типичные заводские комбинации и имена сервисных аккаунтов вроде jenkins, postgres, oracle, nagios и deploy. Перед заражением бот проверяет целевые системы на признаки honeypot-сред, в том числе Cowrie и Kippo, чтобы не раскрывать себя исследователям.

Что рекомендуют сделать владельцам устройств

Организациям следует обновить прошивки маршрутизаторов, камер, межсетевых экранов и других периферийных устройств, отключить Telnet и закрыть административные интерфейсы от публичного доступа. Необходимо заменить заводские пароли, использовать ключи SSH, ограничить исходящие соединения от сетевого оборудования и отслеживать неожиданный трафик через порт 1080, изменения cron и появление неизвестных служб.

FortiGuard Labs обнаруживает описанный вредоносный код как Linux/Agent.BDS!tr. В качестве индикаторов компрометации исследователи указывают адрес 91.92.40[.]118 и два хеша: f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 и 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал