Evooo1Bot Linux Botnet maakt gebruik van bekende fouten om edge-apparaten in SOCKS5-proxy’s te veranderen

Cybersecurity-onderzoekers hebben een voorheen ongedocumenteerde Linux-botnetfamilie gemarkeerd Evooo1Bot dat zijn kernfunctionaliteit ontleent aan de broncode van het Mirai-botnet en is uitgerust om internetgerichte apparaten om te zetten in SOCKS-proxy’s.

“Hoewel de malware de DDoS-engine uit de publiekelijk gelekte Mirai-broncode hergebruikt, breidt het het oorspronkelijke raamwerk uit met talloze mogelijkheden, waaronder gecodeerde C2-communicatie, een SSH brute-force scanner, een SOCKS-relaismodule, een credential sniffer en een geïntegreerd exploitarsenaal dat zich richt op meerdere bekende kwetsbaarheden”, aldus Fortinet FortiGuard Labs.

Er zijn aanwijzingen dat het botnet sinds juli 2026 in het wild actief is en bekende kwetsbaarheden in openbaar toegankelijke apparaten misbruikt om de malware af te leveren. Enkele van de beveiligingsfouten die door het botnet worden bewapend, staan ​​hieronder:

  • CVE-2007-3010 – Beveiligingslek bij uitvoering van externe code in Alcatel OmniPCX Enterprise
  • CVE-2016-6277 – NETGEAR Kwetsbaarheid bij het uitvoeren van externe code op meerdere routers
  • CVE-2018-14558 – Tenda AC7-, AC9- en AC10-routers Command Injection-kwetsbaarheid
  • CVE-2019-14931 – Mitsubishi Electric Europe BV ME-RTU-apparaten en INEA ME-RTU-apparaten Kwetsbaarheid voor externe opdrachtinjectie
  • CVE-2020-10987 – Tenda AC1900 router AC15-model Kwetsbaarheid bij uitvoering van externe code
  • CVE-2021-46422 – Telesquare SDT-CW3B1 Command Injection-kwetsbaarheid
  • CVE-2022-37055 – D-Link-routers Bufferoverflow-kwetsbaarheid
  • CVE-2024-29269 – Telesquare TLR-2005KSH-kwetsbaarheid voor opdrachtinjectie
  • CVE-2025-10123 – D-Link DIR-823X-kwetsbaarheid voor opdrachtinjectie
  • CVE-2025-55583 – D-Link DIR-868L B1-router Command Injection-kwetsbaarheid

Succesvolle exploitatie leidt tot de uitvoering van een loader shell-script (“wget.sh”) dat wordt gehost op een externe server (“91.92.40(.)118”), die vervolgens het binaire botnetbestand ophaalt dat compatibel is met de CPU-architectuur van het apparaat. Het script wist vervolgens de Bash-geschiedenis om de sporen van de aanval te wissen.

Bij uitvoering controleert het binaire bestand op de aanwezigheid van analysetools, sandboxes en virtuele omgevingen, voordat gecodeerde communicatie tot stand wordt gebracht met een command-and-control (C2)-server op poort 443. De poortkeuze is opzettelijk omdat de malware hierdoor kan opgaan in het verwachte HTTPS-verkeer aan de netwerkrand. Zodra de host is geregistreerd bij de C2-server, wacht deze op verdere opdrachten om actie te ondernemen.

Het ondersteunt een aantal opdrachten waarmee een operator persistentiemechanismen kan installeren, het binaire bestand kan bijwerken, de bot kan beëindigen, bestanden kan uploaden/downloaden, een interactieve shell kan starten, HTTP Basic Authorization- en Cookie-headers kan onderscheppen, de host in een proxy-knooppunt kan veranderen, een SSH-bruteforce-scanner kan starten, DDoS-aanvallen via DNS, TCP en UDP kan activeren en een op HTTP gebaseerde exploit-dispatcher kan afvuren om bekende fouten te misbruiken.

De CVE-aanvalsmodule biedt de mogelijkheid om exploits te lanceren voor acht beveiligingsfouten die gevolgen hebben voor Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914), Kubernetes (CVE-2025-1974).

De proxycomponent daarentegen transformeert een geïnfecteerde router, firewall, IP-camera of ander randapparaat in een SOCKS5-proxy die de bedreigingsactor kan gebruiken als netwerkrelais om vervolgoperaties uit te voeren en detectie te omzeilen.

“Deze mogelijkheid verhoogt de waarde van een geïnfecteerde host aanzienlijk voor aanvallers”, aldus Fortinet. “Het IP-adres van het slachtoffer kan worden gebruikt om kwaadaardig verkeer te verhullen, geografische beperkingen te omzeilen of toegang te verlenen tot interne netwerken via een reeds gecompromitteerde machine.”

“In grotere botnets zou dezelfde functionaliteit ook kunnen worden gebruikt om een ​​gedistribueerde proxy-infrastructuur op te bouwen, waardoor anoniem verkeer kan worden doorgestuurd of inkomsten kunnen worden gegenereerd via particuliere en zakelijke proxydiensten.”

Thijs Van der Does