Nuevo botnet Linux Evooo1Bot convierte routers en nodos de retransmisión de tráfico

Nuevo botnet Linux Evooo1Bot convierte routers en nodos de retransmisión de tráfico

El malware botnet modular Evooo1Bot, basado en Mirai y dirigido a dispositivos gateway expuestos a internet, los ha estado convirtiendo en nodos de retransmisión de tráfico SOCKS5. Sus capacidades van más allá de convertir dispositivos en nodos proxy e incluyen robo de credenciales, ataques de fuerza bruta SSH y lanzamiento de ataques de denegación de servicio distribuido (DDoS).

Desde al menos julio, Evooo1Bot ha estado apuntando a dispositivos de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link en diversas regiones, explotando vulnerabilidades conocidas.

Mientras que el malware reutiliza el motor DDoS del código fuente de Mirai filtrado públicamente, extiende el marco original con numerosas capacidades, incluyendo comunicaciones C2 cifradas, un escáner de fuerza bruta SSH, un módulo de retransmisión SOCKS, un sniffer de credenciales y un arsenal de exploits integrado dirigido a múltiples vulnerabilidades conocidas, señalaron investigadores de Fortinet.

Las compilaciones más recientes incluyen un módulo separado de explotación de vulnerabilidades dirigido a cámaras Hikvision, Atlassian Confluence, firewalls Zyxel, routers TP-Link, dispositivos NAS D-Link, productos WSO2, Kubernetes ingress-nginx e instalaciones vulnerables de PHP-CGI. Sin embargo, Fortinet señala que algunos de los exploits integrados no están correctamente implementados, lo que provoca fallos en la explotación.

Cuando se utiliza un exploit con éxito, un script descarga una de las 12 compilaciones de malware disponibles que coinciden con la arquitectura de CPU del host y posteriormente limpia el historial de Bash para eliminar rastros del ataque. Evooo1Bot utiliza comunicaciones de comando y control (C2) cifradas a través del puerto 443 y realiza comprobaciones exhaustivas de depuradores, herramientas de seguridad, entornos de pruebas, máquinas virtuales, contenedores y honeypots antes de lanzarse en el dispositivo infectado.

La persistencia se establece a través de systemd, SysV init, perfiles de shell y rc.local, mientras que una tarea cron intenta volver a descargar la carga útil cada cinco minutos. Una shell interactiva brinda a los operadores control directo sobre los sistemas comprometidos, mientras que los comandos de transferencia de archivos admiten cargas y descargas.

El malware también incluye un módulo sniffer de credenciales que monitorea '/proc/net/tcp' e intenta capturar encabezados de autenticación básica HTTP y cookies. El módulo SOCKS5 admite modos de escucha directa y retransmisión inversa, lo que permite a los atacantes ocultar tráfico malicioso, eludir restricciones geográficas o, potencialmente, acceder a redes a través de sistemas comprometidos. Fortinet afirma que las sesiones de proxy se ejecutan de forma independiente y se pueden abrir múltiples simultáneamente, lo que permite su monetización a través de servicios de proxy residencial si el botnet crece lo suficiente.

El módulo de escáner SSH utiliza 150 combinaciones de usuario y contraseña para cuentas orientadas a empresas y realiza comprobaciones posteriores al inicio de sesión para evitar honeypots. Finalmente, el módulo DDoS heredado de Mirai admite 16 métodos de inundación, incluidos UDP, DNS, SYN, ACK, GRE, TCP fragmentado y una inundación HTTP con solicitudes personalizables.

Para defenderse del malware botnet, mantenga actualizado el firmware de sus dispositivos IoT, reemplace las credenciales de administrador predeterminadas, desactive los paneles de acceso remoto y reemplace los dispositivos cuando el proveedor ya no los soporte.

Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones se bloquean

Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes utilizan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica en 338 millones de simulaciones ejecutadas en entornos de producción de clientes.

Artículos relacionados

  • Nuevo botnet DDoS Dysphoria se extiende a 200,000 dispositivos en todo el mundo
  • Sitio malicioso de 7-Zip distribuye instalador con herramienta proxy
  • Botnet AryStinger infecta miles de routers D-Link en todo el mundo
  • Cientos de extensiones VPN falsas de Chrome redirigen el tráfico a través de un proxy
  • Google dice que Chrome corta 7 mil millones de notificaciones no deseadas de Android al día para combatir el abuso
image
image
Evooo1Bot's current geographical spread
Evooo1Bot's current geographical spread
The malware's modules
The malware's modules
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *