Как Evooo1Bot превращает Linux-устройства в SOCKS5-прокси?

Специалисты Fortinet FortiGuard Labs обнаружили ранее не документированное семейство Linux-ботнета Evooo1Bot, активность которого прослеживается с июля 2026 года. Его мишени — доступные из интернета пограничные устройства: маршрутизаторы, телекоммуникационное оборудование, удалённые терминальные блоки и другие системы на базе Linux. После заражения устройство участвует в DDoS-атаках, ищет новых жертв и работает как узел SOCKS/SOCKS5, пропуская трафик оператора через IP-адрес владельца.
Как Evooo1Bot превращает Linux-устройства в SOCKS5-прокси?
Изображение носит иллюстративный характер

Основой Evooo1Bot послужил опубликованный в открытом доступе исходный код ботнета Mirai, но заимствованием DDoS-механизма дело не ограничилось. Вредонос получил шифрованную связь с управляющим сервером, перебор паролей SSH, перехват учётных данных, закрепление в системе, передачу файлов, интерактивную командную оболочку и обновление собственного бинарного файла. В Fortinet описали разницу так: «Хотя вредоносная программа повторно использует DDoS-механизм из публично утёкшего исходного кода Mirai, она расширяет исходную платформу множеством возможностей, включая шифрованную связь с C2, сканер перебора SSH, модуль SOCKS-ретрансляции, перехватчик учётных данных и встроенный набор эксплойтов для нескольких известных уязвимостей».
Заражение начинается с эксплуатации давно известных ошибок в публично доступном устройстве. Успешная команда запускает загрузочный shell-скрипт , размещённый на сервере 91.92.40[.]118. Скрипт определяет процессорную архитектуру жертвы, скачивает подходящую сборку Evooo1Bot и очищает историю Bash, убирая очевидный след выполненных команд. Затем бинарный файл проверяет окружение на наличие инструментов анализа, песочниц и виртуальных сред. При подозрении на лабораторное исследование его поведение может измениться, что осложняет автоматический разбор образца.
Для первоначальной доставки использовались как минимум десять уязвимостей. CVE-2007-3010 позволяет удалённо выполнять код в Alcatel OmniPCX Enterprise, а CVE-2016-6277 затрагивает несколько маршрутизаторов NETGEAR. Инъекция команд CVE-2018-14558 обнаружена в Tenda AC7, AC9 и AC10. CVE-2019-14931 даёт возможность удалённого внедрения команд в устройства Mitsubishi Electric Europe B.V. ME-RTU и INEA ME-RTU. Уязвимость CVE-2020-10987 обеспечивает удалённое выполнение кода в маршрутизаторе Tenda AC1900, модель AC15.
Оставшиеся пять точек входа тоже относятся к сетевому оборудованию. CVE-2021-46422 представляет собой инъекцию команд в Telesquare SDT-CW3B1, CVE-2022-37055 связана с переполнением буфера в маршрутизаторах D-Link, а CVE-2024-29269 позволяет внедрять команды в Telesquare TLR-2005KSH. Более свежие CVE-2025-10123 и CVE-2025-55583 затрагивают соответственно D-Link DIR-823X и маршрутизатор D-Link DIR-868L B1; обе ошибки относятся к инъекции команд. Возраст части уязвимостей тут показателен: ботнету не нужны неизвестные бреши, если оставшееся без обновлений устройство по-прежнему отвечает из интернета.
После запуска Evooo1Bot устанавливает шифрованное соединение с командно-управляющим сервером, или C2, через порт 443. Этот порт обычно занят HTTPS-трафиком, поэтому внешне сеанс меньше отличается от привычных соединений на границе сети. Заражённый узел регистрируется на сервере и ждёт распоряжений. Оператор может установить механизм постоянного запуска, обновить бинарный файл, остановить бот, загрузить файл на устройство или скачать его, а также открыть интерактивную оболочку для ручного управления системой.
Функции перехвата рассчитаны на данные, проходящие через заражённое устройство. Evooo1Bot способен извлекать заголовки HTTP Basic Authorization и Cookie, а также вылавливать учётные данные из трафика. Одновременно модуль перебора SSH проверяет другие хосты, а HTTP-диспетчер эксплойтов пытается расширять сеть за счёт уязвимых систем. Для прямого силового воздействия сохранён механизм Mirai: распределённые атаки могут проводиться через DNS, TCP и UDP.
Отдельный HTTP-модуль атакует ещё восемь уязвимостей: CVE-2021-36260 в Hikvision, CVE-2022-26134 в Atlassian Confluence, CVE-2022-29464 в WSO2, CVE-2022-30525 в Zyxel, CVE-2023-1389 в TP-Link, CVE-2024-4577 в PHP, CVE-2024-10914 в D-Link и CVE-2025-1974 в Kubernetes. Эти восемь CVE относятся именно к встроенному диспетчеру эксплойтов; их не следует смешивать с десятью ошибками, через которые наблюдались или были выявлены первоначальные заражения. Всего в арсенале явно перечислены 18 уязвимостей.
Модуль SOCKS делает захваченный маршрутизатор или сервер удобной промежуточной точкой. Команды и дальнейшие атаки приходят к цели уже с IP-адреса жертвы, тогда как настоящий источник остаётся за цепочкой прокси. Такой маршрут помогает скрывать вредоносный трафик, обходить географические ограничения и обращаться к внутренним ресурсам через машину, уже находящуюся внутри нужной сети. Формулировка Fortinet предельно практична: «Эта возможность значительно повышает ценность заражённого узла для злоумышленников. IP-адрес жертвы может использоваться для маскировки вредоносного трафика, обхода географических ограничений или получения доступа к внутренним сетям через уже скомпрометированную машину».
При большом числе заражений отдельные SOCKS5-узлы складываются в распределённую прокси-инфраструктуру. Через неё можно анонимно перенаправлять трафик, прятать операции за обычными домашними и корпоративными адресами, продавать доступ к взломанным системам и добираться до сетей, закрытых для прямого подключения. Fortinet указывает и на коммерческую сторону схемы: «В более крупных ботнетах та же функциональность может использоваться для построения распределённой прокси-инфраструктуры, позволяющей анонимно перенаправлять трафик или получать прибыль посредством домашних и корпоративных прокси-сервисов». Поэтому Evooo1Bot служит сразу средством удалённого контроля, кражи данных, расширения ботнета, DDoS-атак и перепродажи чужих IP-адресов как прокси-ресурса.


Новое на сайте

Ссылка