Технологии / Кибербезопасность / На русском

Ботнет Evooo1Bot превращает маршрутизаторы в прокси и атакует устройства десятка производителей

Новый модульный Linux-ботнет Evooo1Bot заражает доступные из интернета шлюзы и маршрутизаторы, превращая их в узлы SOCKS5-прокси, средства кражи данных и DDoS-атак.

По данным Fortinet, кампания действует как минимум с июля 2026 года и использует известные уязвимости в устройствах Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Дополнительный модуль нацелен на камеры Hikvision, Confluence, межсетевые экраны Zyxel, маршрутизаторы TP-Link, NAS D-Link, WSO2, ingress-nginx и уязвимые установки PHP-CGI. Часть встроенных эксплойтов реализована неправильно и не срабатывает.

После успешного проникновения загружается одна из 12 сборок под архитектуру процессора устройства. Вредоносная программа очищает историю Bash, закрепляется через systemd, SysV init, профили оболочки и rc.local, а задача cron повторно загружает её каждые пять минут. Управление шифруется и идёт через порт 443.

Evooo1Bot умеет перебирать 150 сочетаний логинов и паролей SSH, перехватывать заголовки HTTP Basic Authentication и Cookie, создавать несколько параллельных прокси-сессий и запускать 16 разновидностей сетевого флуда.

Пользователям рекомендуется обновить прошивку сетевых устройств, заменить стандартные пароли, отключить удалённые панели управления и отказаться от оборудования, которое производитель больше не поддерживает.

Исследования угроз Fortinet
Источник: BleepingComputer / Fortinet