Evooo1Bot: Linux-ботнет с DDoS, SSH-брутфорсом и эксплойтами

Исследователи описали ранее неизвестный Linux-ботнет Evooo1Bot, созданный на основе утечки исходного кода Mirai. Вредоносное ПО сохраняет DDoS-функциональность классического Mirai, но дополняет её зашифрованными каналами управления, проверками на анализ, механизмами закрепления, распространением через SSH-брутфорс, SOCKS5-проксированием, перехватом учётных данных и встроенным модулем эксплуатации уязвимостей. Образцы содержат жёстко закодированную строку «evooo1», которая дала название ботнету. Сообщается, что атаки на доступные из интернета устройства фиксируются с июля 2026 года.

Векторы заражения и эксплуатируемые уязвимости

Первоначальные заражения наблюдались в результате попыток эксплуатации маршрутизаторов, телекоммуникационного оборудования, промышленных устройств и других периферийных систем. Среди уязвимостей, подвергшихся атакам, указаны следующие CVE:

  • CVE-2007-3010
  • CVE-2016-6277
  • CVE-2018-14558
  • CVE-2019-14931
  • CVE-2020-10987
  • CVE-2021-46422
  • CVE-2022-37055
  • CVE-2024-29269
  • CVE-2025-10123
  • CVE-2025-55583

Загрузчик, размещенный по адресу 91.92.40[.]118/wget.sh, выбирает бинарный файл в соответствии с архитектурой процессора жертвы и пытается доставить его с помощью wget, BusyBox wget, curl или TFTP. После выполнения полезной нагрузки загрузчик удаляет следы из истории команд bash и отслеживает заражения с помощью меток кампании, связанных с отдельными уязвимостями.

Обход анализа и закрепление в системе

Перед запуском вредоносное ПО проверяет наличие инструментов анализа, утилит отладки, индикаторов песочницы, виртуальных машин и контейнерных сред. Затем оно устанавливает соединение с инфраструктурой C2 через TCP-порт 443.

Закрепление может быть осуществлено с помощью:

  • сервисов systemd;
  • скриптов инициализации SysV;
  • заданий cron, которые каждые пять минут повторно загружают загрузчик.

Сетевые возможности: SOCKS5-прокси и SSH-брутфорс

Модуль SOCKS поддерживает как прямой, так и обратный режимы ретрансляции. Прямой режим открывает слушатель SOCKS5, обычно на порту 1080, тогда как обратный режим создает исходящее зашифрованное соединение с ретранслятором, контролируемым злоумышленником, и устанавливает отдельные прокси-сессии. Это позволяет скомпрометированным устройствам скрывать вредоносный трафик, обходить ограничения доступа и обеспечивать маршрут во внутренние сети.

Evooo1Bot также сканирует службы SSH, используя встроенный словарь из более чем 150 учетных данных, включая стандартные учетные данные IoT и учетные записи корпоративных служб. Он избегает очевидных honeypot, проверяя баннеры SSH, индикаторы файловой системы, связанные с Cowrie и Kippo, а также характеристики системы.

DDoS-атаки и модуль эксплуатации уязвимостей

Компонент DDoS основан на Mirai и поддерживает настраиваемые HTTP-флуды. Модуль эксплойта содержит отображения CVE в открытом тексте и команды доставки, хотя некоторые записи содержат ошибки реализации и неэффективны в том виде, в каком они поставляются.

Заключение

Evooo1Bot представляет собой серьёзную угрозу для подключенных к интернету устройств, особенно с учётом многофункциональности и способности обходить средства анализа. Специалистам по безопасности рекомендуется обратить внимание на этот ботнет и принять меры по защите периферийных систем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: