خلاصه

خانوادهٔ جدیدی از بات‌نت‌های لینوکسی با نام Evooo1Bot شناسایی شده که بخش عمدهٔ کد خود را از پروژهٔ Mirai بازاستفاده می‌کند و دستگاه‌های در معرض اینترنت را به پراکسی‌های SOCKS5 تبدیل می‌نماید تا از آن‌ها به‌عنوان رله‌های شبکه استفاده شود.

روش نفوذ

تحقیقات Fortinet FortiGuard Labs نشان می‌دهد اپراتورهای Evooo1Bot از آسیب‌پذیری‌های شناخته‌شده در دستگاه‌های متصل به اینترنت سوءاستفاده می‌کنند. پس از بهره‌برداری موفق، یک اسکریپت لودر با نام wget.sh از سروری با آدرس «91.92.40[.]118» اجرا می‌شود تا باینری متناسب با معماری CPU دستگاه دانلود و اجرا شود. این اسکریپت سپس تاریخچهٔ Bash را پاک می‌کند تا ردپای حمله کاهش یابد.

قابلیت‌های فنی

باینری Evooo1Bot ابتدا محیط را برای ابزارهای تحلیل و محیط‌های مجازی بررسی می‌کند و سپس ارتباطات رمزنگاری‌شدهٔ کنترل و فرمان (C2) را معمولاً روی پورت 443 برقرار می‌سازد تا ترافیک با HTTPS همگون شود. ماژول‌های قابل توجه عبارت‌اند از:

  • مکانیزم‌های پایداری و به‌روزرسانی خودکار باینری
  • آپلود/دانلود فایل و راه‌اندازی شل تعاملی
  • رهگیری هدرهای HTTP مانند Authorization و Cookie
  • تبدیل میزبان آلوده به گره پراکسی SOCKS5
  • اسکن و حملات brute-force برای SSH
  • اجرا و مدیریت حملات DDoS از طریق DNS، TCP و UDP
  • ماژول توزیع‌کنندهٔ اکسپلویت مبتنی بر HTTP برای بهره‌برداری از CVEها

ماژول اکسپلویت و پوشش محصولات

ماژول اکسپلویت Evooo1Bot قابلیت هدف‌گیری محصولات متعددی را دارد؛ از جمله دوربین‌ها و تجهیزات شبکهٔ شناخته‌شده، سرورهای وب و پلتفرم‌های سازمانی. فهرست کامل CVEها و جزئیات فنی در پایگاه دادهٔ NVD قابل بررسی است.

آسیب‌پذیری‌های هدف‌گرفته

شواهد موجود نشان می‌دهد Evooo1Bot از ژوئیهٔ 2026 فعال بوده و برای نفوذ از مجموعه‌ای از آسیب‌پذیری‌های شناخته‌شده استفاده کرده است. نمونه‌هایی که در لاگ‌ها و تحلیل‌ها ثبت شده‌اند عبارت‌اند از:

  • CVE-2007-3010 — Alcatel OmniPCX Enterprise RCE
  • CVE-2016-6277 — NETGEAR routers RCE
  • CVE-2018-14558 — Tenda AC7/AC9/AC10 command injection
  • CVE-2019-14931 — Mitsubishi ME-RTU command injection
  • CVE-2020-10987 — Tenda AC1900 AC15 RCE
  • CVE-2021-46422 — Telesquare SDT-CW3B1 command injection
  • CVE-2022-37055 — D-Link routers buffer overflow
  • CVE-2024-29269 — Telesquare TLR-2005KSH command injection
  • CVE-2025-10123 — D-Link DIR-823X command injection
  • CVE-2025-55583 — D-Link DIR-868L B1 command injection

تبدیل دستگاه‌ها به پراکسی SOCKS5

مؤلفهٔ پراکسی در Evooo1Bot هر دستگاه آلوده — از جمله روترها، فایروال‌ها، دوربین‌های IP و تجهیزات لبه شبکه — را به یک پراکسی SOCKS5 تبدیل می‌کند. مهاجمان می‌توانند از این گره‌ها برای پنهان‌سازی منشأ ترافیک مخرب، عبور از محدودیت‌های جغرافیایی یا دسترسی به شبکه‌های داخلی استفاده کنند. در مقیاس بزرگ، امکان ساختن زیرساخت پراکسی توزیع‌شده و عرضهٔ آن به‌عنوان سرویس یا فروش آن وجود دارد. برای آشنایی با پروتکل می‌توانید به SOCKS مراجعه کنید.

نقشهٔ پراکندگی دستگاه‌های لبه که می‌توانند آلوده شوند

اهمیت تهدید و پیامدها

ترکیب موتور DDoS برگرفته از Mirai با ماژول‌های پیشرفته مانند SSH کرالر، شنودگر مدارک و پراکسی‌سازی ارزش هر میزبان آلوده را برای مهاجمان افزایش می‌دهد. مهاجمان با بهره‌گیری از آدرس‌های IP قربانی می‌توانند منشأ حملات بعدی را پنهان کنند یا از منابع شبکهٔ سازمان‌ها سوءاستفاده نمایند که پیامدهایی همچون اختلال سرویس، نقض حریم خصوصی و سوءاستفاده اقتصادی در پی خواهد داشت.

شاخص‌های شناسایی (IOCs) و نکات فنی

  • نام اسکریپت لودر: wget.sh
  • آدرس سرور توزیع: «91.92.40[.]118»
  • ارتباطات C2 معمولاً روی پورت 443 و با ترافیک رمزنگاری‌شده
  • نصب باینری‌های متناسب با معماری CPU و پاک‌سازی تاریخچهٔ Bash

توصیه‌های دفاعی

  • فهرست دستگاه‌های متصل به اینترنت را تهیه و دستگاه‌های بدون پچ را فوراً به‌روزرسانی کنید؛ وضعیت CVEها را در NVD پیگیری نمایید.
  • دسترسی SSH و مدیریت راه دور را پشت VPN یا فایروال قرار دهید و از کلیدهای عمومی/خصوصی و احراز هویت چندمرحله‌ای استفاده کنید.
  • لاگ‌ها و شاخص‌های رفتاری را برای شناسایی ارتباطات غیرمعمول روی پورت 443، دانلود باینری‌ها و اجرای شل مانیتور کنید.
  • برای دستگاه‌های حساس لبه، به‌روزرسانی خودکار و اعمال پچ را فعال کنید و در صورت امکان از فریمور رسمی سازنده استفاده نمایید.
  • در صورت مشاهدهٔ ارتباط با سرورهای ناشناس یا اجرای اسکریپت‌های لودر مانند wget.sh، دستگاه را فوراً از شبکه جدا کرده و برای تحلیل و پاک‌سازی اقدام نمایید.

جمع‌بندی

Evooo1Bot نشان‌دهندهٔ ترکیب بدافزارهای کلاسیک با ماژول‌های جدید برای افزایش کارایی و سودآوری عاملان تهدید است. تمرکز بیشتر بات‌نت‌ها بر ابزارهای پراکسی و رله‌سازی، سازمان‌ها را ملزم می‌سازد برنامه‌های مدیریت آسیب‌پذیری و واکنش به حادثه را تقویت کنند تا از سوءاستفادهٔ مهاجمان جلوگیری شود.