Evooo1Bot: новый Linux-ботнет на базе Mirai превращает устройства в прокси и ворует данные

botnet

В июле 2026 года зафиксирована активность нового Linux-ботнета Evooo1Bot. Вредоносная программа нацелена на интернет-устройства, включая маршрутизаторы, IP-камеры, межсетевые экраны и другое сетевое оборудование. По архитектуре ботнет напоминает Mirai, однако его функциональность выходит далеко за рамки обычных DDoS-атак.

Описание

Первые признаки угрозы обнаружены в телеметрии систем предотвращения вторжений. Все попытки заражения вели к единому загрузочному скрипту, который подбирал версию вредоносного ПО под архитектуру процессора жертвы. Среди атакуемых уязвимостей оказались проблемы в оборудовании Alcatel, NETGEAR, Tenda, D-Link, Mitsubishi Electric, а также в ряде веб-приложений. Операторы ботнета помечают каждую кампанию отдельной меткой, что позволяет им отслеживать эффективность атак на конкретные модели устройств.

Как показал анализ FortiGuard Labs, Evooo1Bot не просто копирует Mirai, а существенно расширяет его возможности. Вредонос использует зашифрованный канал связи с командным сервером, защищает строки многоуровневым шифрованием и собирает ключи расшифровки из отдельных фрагментов во время запуска. Эти меры затрудняют обнаружение и изучение вредоносного ПО.

При запуске ботнет проверяет окружение на наличие средств отладки, анализаторов и виртуальных машин. Если обнаруживаются признаки исследовательской среды, вредонос прекращает работу. Такая антианалитическая защита характерна для более сложных угроз и усложняет лабораторное изучение образца.

Модульная структура Evooo1Bot включает 28 команд удаленного управления. Помимо традиционных DDoS-атак, ботнет умеет закрепляться в системе: создает службу с автоматическим перезапуском, добавляет задания в планировщик и внедряет скрипты в профили пользователей. Поддерживаются самообновление, передача файлов и запуск интерактивной командной оболочки. Встроенные механизмы сопротивляются попыткам остановки: вредонос понижает свой приоритет в системе, чтобы не быть завершенным при нехватке памяти, и препятствует принудительной перезагрузке устройства во время работы.

Особый интерес представляет прокси-модуль. Зараженное устройство превращается в прокси-сервер, через который оператор может пропускать свой трафик. Поддерживается и обратный режим, когда устройство само устанавливает соединение с сервером оператора. Это позволяет скрывать источник атак, обходить географические ограничения и проникать во внутренние сети через скомпрометированное устройство. Кроме того, вредонос содержит модуль перехвата данных, который собирает пароли и файлы cookie из сетевого трафика.

Другая важная функция - сканер SSH (протокола удаленного управления). Ботнет перебирает пароли к устройствам, открытым для удаленного доступа. Встроенный словарь содержит более 150 комбинаций, включая не только стандартные пароли для интернет-вещей, но и учетные записи, распространенные в корпоративных сетях. Перед атакой сканер проверяет, не является ли цель ловушкой, и пропускает подозрительные хосты.

DDoS-движок унаследован от Mirai и поддерживает шестнадцать методов атак, включая массовую отправку пакетов различных типов, усиление запросов к DNS и попытки обхода защитных механизмов. В ботнет также встроен арсенал эксплойтов для известных уязвимостей. Некоторые записи содержат ошибки и не работают, но остальные позволяют автоматически заражать новые устройства.

По данным наблюдений, Evooo1Bot активен с июля 2026 года и представляет серьезную угрозу для незащищенных устройств. Использование зараженных машин как прокси-серверов повышает ценность ботнета для злоумышленников и усложняет отслеживание их действий. Организациям следует своевременно обновлять прошивки и программное обеспечение, ограничивать доступ к управлению устройствами из интернета и мониторить подозрительные исходящие соединения. Появление такого гибрида указывает на эволюцию ботнетов: от простых DDoS-инструментов к многофункциональным платформам для доступа к корпоративным сетям.

Индикаторы компрометации

IPv4

  • 91.92.40.118

SHA256

  • 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d
  • f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109

Комментарии: 0