Evooo1Bot заражает Linux-роутеры и превращает их в SOCKS5-узлы

Новая модульная Linux-ботнет-семья Evooo1Bot, построенная на базе Mirai, атакует интернет-доступные шлюзовые устройства и превращает их в SOCKS5-узлы для перенаправления трафика. Вредонос также умеет красть учетные данные, подбирать SSH-пароли и запускать DDoS-атаки.
С июля Evooo1Bot нацеливается на устройства Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link в разных регионах, используя известные уязвимости. Ботнет сочетает шифрованный канал связи с C2, сканер для перебора SSH, модуль SOCKS relay, сниффер учетных данных и набор эксплойтов против нескольких известных проблем.
Как устроен ботнет Evooo1Bot
В более новых сборках появился отдельный модуль для эксплуатации уязвимостей в камерах Hikvision, продуктах Atlassian Confluence, файрволах Zyxel, роутерах TP-Link, NAS-устройствах D-Link, продуктах WSO2, Kubernetes ingress-nginx и уязвимых установках PHP-CGI. Fortinet пишет, что часть встроенных эксплойтов реализована некорректно и не всегда срабатывает.
При удачной атаке сценарий скачивает одну из 12 сборок вредоноса под нужную архитектуру процессора и затем очищает историю Bash. Для закрепления в системе Evooo1Bot использует systemd, SysV init, shell-профили и rc.local, а еще ставит cron-задачу, которая каждые пять минут пытается заново загрузить payload.

Отдельный интерактивный shell дает операторам прямой доступ к скомпрометированным системам, а команды передачи файлов поддерживают загрузку и выгрузку данных. Модуль перехвата учетных данных следит за «/proc/net/tcp» и пытается захватить заголовки HTTP Basic Authentication и Cookie.
SOCKS5-модуль работает в режимах прямого прослушивания и reverse-relay, что помогает скрывать вредоносный трафик и обходить географические ограничения. SSH-сканер использует 150 комбинаций логинов и паролей для корпоративных учетных записей, а DDoS-модуль, унаследованный от Mirai, поддерживает 16 способов flood-атаки, включая UDP, DNS, SYN, ACK, GRE, фрагментированный TCP и HTTP flood с настраиваемыми запросами.



