Evooo1Bot: Botnet Linux mới biến thiết bị mạng thành proxy SOCKS5 nguy hiểm
Các nhà nghiên cứu bảo mật vừa phát hiện Evooo1Bot, một dòng botnet Linux mới sử dụng mã nguồn Mirai để biến các thiết bị mạng thành proxy SOCKS5, đồng thời khai thác hàng loạt lỗ hổng bảo mật đã...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Fortinet FortiGuard Labs vừa cảnh báo về sự xuất hiện của Evooo1Bot, một dòng botnet Linux mới được phát hiện từ tháng 7/2026. Mặc dù kế thừa engine DDoS từ mã nguồn Mirai khét tiếng, Evooo1Bot đã được nâng cấp đáng kể với nhiều tính năng tinh vi như giao tiếp C2 mã hóa, quét SSH brute-force, module relay SOCKS và khả năng đánh cắp thông tin đăng nhập.
Cơ chế lây nhiễm và khai thác
Botnet này nhắm mục tiêu vào các thiết bị kết nối internet thông qua việc khai thác hàng loạt lỗ hổng bảo mật đã biết (CVE). Sau khi xâm nhập thành công, một script loader (wget.sh) sẽ được tải về từ server bên ngoài để cài đặt binary tương thích với kiến trúc CPU của thiết bị. Để tránh bị phát hiện, script này sẽ tự động xóa lịch sử Bash sau khi hoàn tất.
Danh sách các lỗ hổng mà Evooo1Bot khai thác bao gồm nhiều thiết bị từ các thương hiệu như D-Link, Tenda, Telesquare, Netgear, Mitsubishi Electric và Alcatel. Ngoài ra, botnet còn tích hợp module exploit cho các nền tảng phổ biến như Hikvision, Atlassian Confluence, WSO2, Zyxel, TP-Link, PHP, và Kubernetes.
Biến thiết bị thành mạng lưới Proxy
Một trong những đặc điểm nguy hiểm nhất của Evooo1Bot là khả năng biến các thiết bị edge như router, firewall hay camera IP thành các SOCKS5 proxy. Điều này cho phép kẻ tấn công sử dụng IP của nạn nhân để thực hiện các hành vi độc hại, vượt qua các rào cản địa lý hoặc truy cập trái phép vào mạng nội bộ mà không để lại dấu vết trực tiếp.
Để duy trì sự ẩn mình, malware thực hiện kiểm tra môi trường (sandbox/virtualization) trước khi thiết lập kết nối mã hóa với server C2 qua cổng 443, giúp lưu lượng truy cập trông giống như HTTPS thông thường. Sau khi kết nối, botnet có thể nhận lệnh để thực hiện DDoS (DNS, TCP, UDP), tải file, khởi chạy shell tương tác, hoặc thực hiện các cuộc tấn công brute-force quy mô lớn.
Các chuyên gia khuyến cáo người dùng và quản trị viên hệ thống cần nhanh chóng cập nhật các bản vá bảo mật mới nhất cho thiết bị mạng, thay đổi mật khẩu mặc định và giám sát chặt chẽ lưu lượng truy cập bất thường từ các thiết bị edge trong hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.