Ботнет Evooo1Bot на базе Mirai атакует Linux-устройства
💀 Ботнет Evooo1Bot на базе Mirai атакует Linux-устройства
Fortinet назвал ботнет Evooo1Bot по строке «evooo1» в каждом бинарном файле. Активен с июля 2026 года. Атакует Linux-устройства. Сканер перебирает SSH-пароли и использует 18 CVE, включая уязвимости 2007 года. DDoS-модуль взят из Mirai. C2 шифруется. Трафик идёт только через порт 443 — маскировка под HTTPS.
После входа сценарий-загрузчик очищает историю bash и загружает бинарный файл под архитектуру жертвы. Дальше доступны загрузка файлов, интерактивная оболочка, обеспечение закрепления, обновление бинарного файла, перехват Basic Auth и Cookie. Сниффер учётных данных перехватывает пароли прямо в трафике. По данным securityaffairs, у ботнета 28 команд удалённого управления.
Главное отличие — SOCKS5-модуль. Он работает в двух режимах: прямой прослушивает порт 1080 (сначала IPv6, потом IPv4), обратный — поддерживает исходящее зашифрованное соединение с промежуточным сервером и ждёт команды RELAY_NEW. Оператор получает прокси на чужом IP.
Меня цепляет не DDoS, а прокси-выход: заражённый маршрутизатор или камера в вашей сети начинает продавать ваш IP для обхода геоблоков. Вы узнаете об этом по жалобам на подозрительный трафик с вашего адреса, а не по предупреждению SIEM.
#Evooo1Bot #Mirai #Linux #ботнет #SOCKS5
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.