Evooo1Bot: Linux-ботнет с DDoS, SSH-брутфорсом и эксплойтами
Исследователи описали ранее неизвестный Linux-ботнет Evooo1Bot, созданный на основе утечки исходного кода Mirai. Вредоносное ПО сохраняет DDoS-функциональность классического Mirai, но дополняет её зашифрованными каналами управления, проверками на анализ, механизмами закрепления, распространением через SSH-брутфорс, SOCKS5-проксированием, перехватом учётных данных и встроенным модулем эксплуатации уязвимостей. Образцы содержат жёстко закодированную строку «evooo1», которая дала название ботнету. Сообщается, что атаки на доступные из интернета устройства фиксируются с июля 2026 года.
Векторы заражения и эксплуатируемые уязвимости
Первоначальные заражения наблюдались в результате попыток эксплуатации маршрутизаторов, телекоммуникационного оборудования, промышленных устройств и других периферийных систем. Среди уязвимостей, подвергшихся атакам, указаны следующие CVE:
- CVE-2007-3010
- CVE-2016-6277
- CVE-2018-14558
- CVE-2019-14931
- CVE-2020-10987
- CVE-2021-46422
- CVE-2022-37055
- CVE-2024-29269
- CVE-2025-10123
- CVE-2025-55583
Загрузчик, размещенный по адресу 91.92.40[.]118/wget.sh, выбирает бинарный файл в соответствии с архитектурой процессора жертвы и пытается доставить его с помощью wget, BusyBox wget, curl или TFTP. После выполнения полезной нагрузки загрузчик удаляет следы из истории команд bash и отслеживает заражения с помощью меток кампании, связанных с отдельными уязвимостями.
Обход анализа и закрепление в системе
Перед запуском вредоносное ПО проверяет наличие инструментов анализа, утилит отладки, индикаторов песочницы, виртуальных машин и контейнерных сред. Затем оно устанавливает соединение с инфраструктурой C2 через TCP-порт 443.
Закрепление может быть осуществлено с помощью:
- сервисов systemd;
- скриптов инициализации SysV;
- заданий cron, которые каждые пять минут повторно загружают загрузчик.
Сетевые возможности: SOCKS5-прокси и SSH-брутфорс
Модуль SOCKS поддерживает как прямой, так и обратный режимы ретрансляции. Прямой режим открывает слушатель SOCKS5, обычно на порту 1080, тогда как обратный режим создает исходящее зашифрованное соединение с ретранслятором, контролируемым злоумышленником, и устанавливает отдельные прокси-сессии. Это позволяет скомпрометированным устройствам скрывать вредоносный трафик, обходить ограничения доступа и обеспечивать маршрут во внутренние сети.
Evooo1Bot также сканирует службы SSH, используя встроенный словарь из более чем 150 учетных данных, включая стандартные учетные данные IoT и учетные записи корпоративных служб. Он избегает очевидных honeypot, проверяя баннеры SSH, индикаторы файловой системы, связанные с Cowrie и Kippo, а также характеристики системы.
DDoS-атаки и модуль эксплуатации уязвимостей
Компонент DDoS основан на Mirai и поддерживает настраиваемые HTTP-флуды. Модуль эксплойта содержит отображения CVE в открытом тексте и команды доставки, хотя некоторые записи содержат ошибки реализации и неэффективны в том виде, в каком они поставляются.
Заключение
Evooo1Bot представляет собой серьёзную угрозу для подключенных к интернету устройств, особенно с учётом многофункциональности и способности обходить средства анализа. Специалистам по безопасности рекомендуется обратить внимание на этот ботнет и принять меры по защите периферийных систем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



