Специалисты FortiGuard Labs обнаружили ранее неизвестный Linux-ботнет Evooo1Bot, который заражает доступные из интернета сетевые устройства через уже известные уязвимости. После заражения устройство может работать SOCKS5-прокси, участвовать в DDoS-атаках, искать новые цели через SSH, перехватывать учётные данные и выполнять команды операторов.
Активность инфраструктуры Evooo1Bot исследователи наблюдают как минимум с июля 2026 года. Первые зафиксированные попытки эксплуатации затрагивали оборудование Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Более свежая версия вредоносной программы получила отдельный модуль для автоматической эксплуатации уязвимостей в камерах Hikvision, межсетевых экранах Zyxel, роутерах TP-Link, сетевых хранилищах D-Link, Atlassian Confluence, продуктах WSO2 и ingress-nginx для Kubernetes.
Название Evooo1Bot придумали сами исследователи: строка evooo1 прописана во всех изученных ими исполняемых файлах. Код использует DDoS-механизмы Mirai, исходники которого много лет находятся в открытом доступе, но по возможностям новый ботнет заметно шире обычных потомков Mirai.
Операторы не делают ставку на одну свежую уязвимость. Телеметрия системы предотвращения вторжений зафиксировала попытки атак через набор уязвимостей разных лет: от CVE-2007-3010 в Alcatel OmniPCX Enterprise до проблем 2025 года в маршрутизаторах D-Link. В первоначально наблюдаемой кампании фигурировали также CVE-2016-6277 в NETGEAR, CVE-2018-14558 и CVE-2020-10987 в Tenda, CVE-2019-14931 в устройствах Mitsubishi Electric, CVE-2021-46422 и CVE-2024-29269 в Telesquare и CVE-2022-37055 в D-Link. Новый вредонос не обязательно требует новую уязвимость нулевого дня, если устройство годами работает со старой прошивкой. Некоторые из используемых уязвимостей уже давно входят в число реально эксплуатируемых.
Например, CVE-2023-1389 в TP-Link Archer AX21 попала в каталог активно эксплуатируемых уязвимостей CISA ещё в мае 2023 года. Сам TP-Link выпускал исправление и отдельно предупреждал, что эта ошибка уже добавлялась в арсенал вариантов Mirai.
Похожая ситуация с CVE-2021-36260 в камерах Hikvision. Производитель оценивал проблему в 9,8 балла из 10 по CVSS и выпускал исправленные прошивки ещё в 2021 году. Ошибка позволяет удалённо внедрять команды через веб-сервер устройства. CISA позднее включило её в каталог уязвимостей с подтверждённой эксплуатацией.
Иными словами, часть арсенала Evooo1Bot — это хорошо известные проблемы, исправления для которых появились несколько лет назад.
Если эксплуатация проходит успешно, атакуемое устройство получает сценарий wget[.]sh. Он последовательно пытается использовать wget, версию wget из BusyBox, curl или TFTP и загружает подходящий исполняемый файл.
Всего исследователи обнаружили 12 вариантов Evooo1Bot для разных процессорных архитектур. Такой подход нужен из-за разнообразия Linux-устройств: процессоры в домашних роутерах, промышленных шлюзах и серверах могут сильно отличаться.
После запуска вредонос удаляет историю Bash, уменьшая количество очевидных следов заражения. Команды загрузки содержат метки отдельных кампаний. Например, одна обозначает цели Mitsubishi Electric, другая — оборудование Alcatel. Это позволяет операторам отдельно анализировать результативность разных способов проникновения.
Создатели предусмотрели набор механизмов против анализа. Перед соединением с сервером управления программа проверяет наличие отладчиков, сетевых анализаторов, средств мониторинга и инструментов обратной разработки. В списке есть gdb, strace, ltrace, radare2, Ghidra, IDA, Wireshark, tcpdump, YARA, binwalk, Sysdig и другие инструменты. Проверяются процессы, файлы, среды виртуализации и контейнеризации. Вредонос также ищет признаки VMware, VirtualBox, QEMU, Firejail, gVisor и популярных сред динамического анализа.
Отдельные проверки направлены на ловушки для вредоносных программ. После прохождения проверок Evooo1Bot устанавливает зашифрованное соединение с управляющей инфраструктурой через TCP-порт 443. Выбор 443-го порта помогает такому трафику меньше выделяться среди обычных HTTPS-соединений на границе сети.
Строки внутри исполняемого файла тоже защищены. Аналитики обнаружили многоступенчатое шифрование с AES-256-CTR, ChaCha20 и XOR. Ключи не хранятся в бинарном файле в готовом виде: части собираются во время выполнения.
Самая интересная функция Evooo1Bot связана не с DDoS. После получения команды оператор может превратить заражённое устройство в SOCKS5-прокси — промежуточный узел, через который проходит сторонний сетевой трафик.
Реализовано два режима:
-
В прямом режиме заражённое устройство открывает SOCKS5-службу на стандартном TCP-порту 1080 и принимает подключения. Сначала вредонос пытается создать обработчик для IPv6 и IPv4, а при неудаче переключается на IPv4.
-
Обратный режим устроен интереснее. Сам заражённый компьютер или роутер устанавливает исходящее зашифрованное соединение с сервером злоумышленников. Новые прокси-сеансы создаются через него отдельными соединениями. Такая схема особенно удобна для устройств за NAT и межсетевыми экранами: оператору не обязательно напрямую подключаться к открытому порту заражённой машины.
Одновременно могут работать несколько независимых прокси-сеансов. IP-адрес жертвы в результате становится точкой выхода для чужого трафика. Такая инфраструктура может использоваться для сокрытия настоящего источника соединения, обхода географических ограничений или дальнейшего доступа во сеть через уже захваченное устройство.
Исследователи отдельно допускают возможность коммерческого использования такой сети как распределённого прокси-сервиса. Подтверждений, что операторы Evooo1Bot уже продают доступ к заражённым устройствам, в опубликованном исследовании нет.
Evooo1Bot получил встроенный SSH-клиент и словарь более чем из 150 сочетаний имён пользователей и паролей. В словаре встречаются привычные учётные записи устройств и более характерные для корпоративной инфраструктуры имена: jenkins, postgres, oracle, nagios, deploy. Перед перебором программа старается определить, не является ли сервер ловушкой.
Она проверяет SSH-баннер и ищет признаки Cowrie, Kippo, OpenCanary и других систем. После успешного входа проводится ещё одна проверка: читается /proc/version, изучается командная строка первого процесса и проверяется наличие характерных каталогов популярных SSH-ловушек.
Доставка вредоносного файла начинается только после прохождения этих проверок.
Получается двухступенчатая схема распространения. Ботнет использует известные CVE против сетевых устройств и одновременно пытается находить Linux-системы со слабыми SSH-паролями.
Создатели предусмотрели несколько способов закрепления в Linux. Evooo1Bot может добавить службу systemd, создать сценарий SysV init, прописаться в /etc/profile.d и rc.local. Служба systemd маскируется под Apache HTTPD Cache Manager.
Самый неприятный механизм — задание cron, которое каждые пять минут повторно загружает сценарий вредоноса. Простое завершение процесса в таком случае не гарантирует очистку устройства: вредонос способен появиться снова после очередного запуска задания.
Программа также изменяет oom_score_adj, снижая вероятность завершения процесса механизмом Linux OOM Killer, и удерживает /dev/watchdog открытым.
Evooo1Bot нельзя свести к простому агенту для DDoS. Оператор получает интерактивную командную оболочку, может выполнять команды, передавать файлы в обе стороны, получать информацию о системе и обновлять установленный компонент. В актуальной версии исследователи насчитали 28 команд управления.
Отдельный модуль пытается перехватывать заголовки HTTP Basic Authorization и Cookie. Результаты сохраняются во временный файл /tmp/.sniff.log. Есть и привычный наследник Mirai — DDoS-модуль. Он поддерживает 16 вариантов сетевой нагрузки, включая UDP-, DNS-, SYN- и ACK-флуд, GRE, фрагментированные TCP-пакеты и HTTP-запросы.
В новых образцах появился отдельный модуль CVE Exploit. Он содержит таблицу уязвимостей и шаблоны HTTP-запросов. Оператор передаёт адрес сервера, с которого должна загружаться вредоносная программа, после чего модуль подставляет его в запросы для выбранных целей.
Список показывает расширение интересов авторов далеко за пределы обычных домашних роутеров.
В нём присутствуют:
-
CVE-2021-36260 — камеры Hikvision;
-
CVE-2022-26134 — Atlassian Confluence;
-
CVE-2022-30525 — межсетевые экраны Zyxel;
-
CVE-2023-1389 — TP-Link Archer AX21;
-
CVE-2024-4577 — PHP-CGI;
-
CVE-2024-10914 — сетевые хранилища D-Link;
-
CVE-2025-1974 — ingress-nginx;
-
CVE-2022-29464 — продукты WSO2.
Это набор, затрагивающий домашнюю, корпоративную и облачную инфраструктуру. Причём сами уязвимости весьма серьёзные.
Atlassian описывала CVE-2022-26134 как критическую ошибку удалённого выполнения кода в Confluence Server и Data Center без авторизации и ещё в 2022 году сообщала о реальных атаках.
Zyxel выпускала исправления для CVE-2022-30525, позволяющей внедрять команды операционной системы через CGI-компонент ряда межсетевых экранов.
D-Link подтверждает, что CVE-2024-10914 затрагивает устаревшие сетевые хранилища, уже снятые с поддержки. Для таких моделей производитель рекомендует замену устройства, поскольку новые исправления для них больше не выпускаются.
Уязвимость CVE-2025-1974 относится к инфраструктуре Kubernetes. Разработчики Kubernetes выпустили исправления в ingress-nginx 1.12.1 и 1.11.5 в марте 2025 года и оценивали проблему как серьёзный риск для кластеров.
WSO2 присвоила CVE-2022-29464 критический уровень с оценкой CVSS 9,8. Ошибка позволяет загружать произвольные файлы и при определённых условиях выполнять код на сервере.
Большой список CVE ещё не означает, что Evooo1Bot способен успешно использовать каждую из них. Аналитики обнаружили ошибки реализации в части встроенных эксплойтов. В некоторых случаях авторы неверно воспроизвели настоящий механизм уязвимости. В других пытаются применить внедрение команды там, где исходная ошибка работает совсем иначе.
В отчёте приводится пример CVE-2023-34362 в MOVEit Transfer. Рабочая эксплуатация этой уязвимости требует определённой последовательности действий, связанной с загрузкой файла. Реализация Evooo1Bot эту процедуру не выполняет и вместо неё обращается к пути, предполагая существование уже загруженного файла. Такой вариант в поставляемом виде не работает.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.