Evooo1Bot: Nueva botnet Linux convierte dispositivos perimetrales en proxies SOCKS5

Investigadores de seguridad han alertado sobre una nueva botnet Linux no documentada hasta ahora, denominada Evooo1Bot, que aprovecha el código fuente de Mirai y está diseñada para convertir dispositivos conectados a Internet en proxies SOCKS. Según Fortinet FortiGuard Labs, el malware reutiliza el motor DDoS del código filtrado de Mirai, pero amplía sus capacidades con comunicación C2 cifrada, escáner de fuerza bruta SSH, módulo de retransmisión SOCKS, capturador de credenciales y un arsenal de exploits para vulnerabilidades conocidas.

La botnet ha estado activa desde julio de 2026, explotando vulnerabilidades conocidas en dispositivos accesibles públicamente para propagarse. Algunas de las fallas explotadas incluyen CVE-2007-3010 (Alcatel OmniPCX), CVE-2016-6277 (NETGEAR), CVE-2018-14558 (Tenda), CVE-2019-14931 (Mitsubishi Electric), CVE-2020-10987 (Tenda AC1900), CVE-2021-46422 (Telesquare), CVE-2022-37055 (D-Link), CVE-2024-29269 (Telesquare), CVE-2025-10123 y CVE-2025-55583 (D-Link).

La explotación exitosa descarga un script shell llamado 'wget.sh' desde un servidor externo (91.92.40[.]118), que luego obtiene el binario de la botnet compatible con la arquitectura de la CPU del dispositivo. El script también limpia el historial de Bash para borrar rastros del ataque.

Al ejecutarse, el binario verifica si hay herramientas de análisis, sandboxes o entornos virtuales, y luego establece comunicación cifrada con el servidor de comando y control (C2) en el puerto 443, mezclándose con el tráfico HTTPS legítimo. Una vez registrado, espera comandos para ejecutar acciones.

  • Instalar mecanismos de persistencia
  • Actualizar el binario
  • Terminar la botnet
  • Cargar/descargar archivos
  • Lanzar un shell interactivo
  • Interceptar cabeceras de autenticación HTTP Basic y cookies
  • Convertir el host en un proxy
  • Lanzar escáner de fuerza bruta SSH
  • Desencadenar ataques DDoS sobre DNS, TCP y UDP
  • Ejecutar exploits para vulnerabilidades conocidas

El módulo de exploits CVE incluye la capacidad de lanzar exploits para ocho fallas que afectan a Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914) y Kubernetes (CVE-2025-1974).

El componente proxy convierte el dispositivo infectado (router, firewall, cámara IP u otros dispositivos perimetrales) en un proxy SOCKS5, permitiendo al atacante utilizarlo como relé de red para operaciones posteriores y evadir detección. Fortinet señala que esta capacidad aumenta significativamente el valor del host infectado, ya que la dirección IP de la víctima puede usarse para disfrazar tráfico malicioso, eludir restricciones geográficas o acceder a redes internas.

En botnets más grandes, esta funcionalidad podría construir una infraestructura de proxy distribuida, permitiendo el anonimato o la monetización mediante servicios de proxy residencial y empresarial.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *