خلاصه
خانوادهٔ جدیدی از باتنتهای لینوکسی با نام Evooo1Bot شناسایی شده که بخش عمدهٔ کد خود را از پروژهٔ Mirai بازاستفاده میکند و دستگاههای در معرض اینترنت را به پراکسیهای SOCKS5 تبدیل مینماید تا از آنها بهعنوان رلههای شبکه استفاده شود.
روش نفوذ
تحقیقات Fortinet FortiGuard Labs نشان میدهد اپراتورهای Evooo1Bot از آسیبپذیریهای شناختهشده در دستگاههای متصل به اینترنت سوءاستفاده میکنند. پس از بهرهبرداری موفق، یک اسکریپت لودر با نام wget.sh از سروری با آدرس «91.92.40[.]118» اجرا میشود تا باینری متناسب با معماری CPU دستگاه دانلود و اجرا شود. این اسکریپت سپس تاریخچهٔ Bash را پاک میکند تا ردپای حمله کاهش یابد.
قابلیتهای فنی
باینری Evooo1Bot ابتدا محیط را برای ابزارهای تحلیل و محیطهای مجازی بررسی میکند و سپس ارتباطات رمزنگاریشدهٔ کنترل و فرمان (C2) را معمولاً روی پورت 443 برقرار میسازد تا ترافیک با HTTPS همگون شود. ماژولهای قابل توجه عبارتاند از:
- مکانیزمهای پایداری و بهروزرسانی خودکار باینری
- آپلود/دانلود فایل و راهاندازی شل تعاملی
- رهگیری هدرهای HTTP مانند Authorization و Cookie
- تبدیل میزبان آلوده به گره پراکسی SOCKS5
- اسکن و حملات brute-force برای SSH
- اجرا و مدیریت حملات DDoS از طریق DNS، TCP و UDP
- ماژول توزیعکنندهٔ اکسپلویت مبتنی بر HTTP برای بهرهبرداری از CVEها
ماژول اکسپلویت و پوشش محصولات
ماژول اکسپلویت Evooo1Bot قابلیت هدفگیری محصولات متعددی را دارد؛ از جمله دوربینها و تجهیزات شبکهٔ شناختهشده، سرورهای وب و پلتفرمهای سازمانی. فهرست کامل CVEها و جزئیات فنی در پایگاه دادهٔ NVD قابل بررسی است.
آسیبپذیریهای هدفگرفته
شواهد موجود نشان میدهد Evooo1Bot از ژوئیهٔ 2026 فعال بوده و برای نفوذ از مجموعهای از آسیبپذیریهای شناختهشده استفاده کرده است. نمونههایی که در لاگها و تحلیلها ثبت شدهاند عبارتاند از:
- CVE-2007-3010 — Alcatel OmniPCX Enterprise RCE
- CVE-2016-6277 — NETGEAR routers RCE
- CVE-2018-14558 — Tenda AC7/AC9/AC10 command injection
- CVE-2019-14931 — Mitsubishi ME-RTU command injection
- CVE-2020-10987 — Tenda AC1900 AC15 RCE
- CVE-2021-46422 — Telesquare SDT-CW3B1 command injection
- CVE-2022-37055 — D-Link routers buffer overflow
- CVE-2024-29269 — Telesquare TLR-2005KSH command injection
- CVE-2025-10123 — D-Link DIR-823X command injection
- CVE-2025-55583 — D-Link DIR-868L B1 command injection
تبدیل دستگاهها به پراکسی SOCKS5
مؤلفهٔ پراکسی در Evooo1Bot هر دستگاه آلوده — از جمله روترها، فایروالها، دوربینهای IP و تجهیزات لبه شبکه — را به یک پراکسی SOCKS5 تبدیل میکند. مهاجمان میتوانند از این گرهها برای پنهانسازی منشأ ترافیک مخرب، عبور از محدودیتهای جغرافیایی یا دسترسی به شبکههای داخلی استفاده کنند. در مقیاس بزرگ، امکان ساختن زیرساخت پراکسی توزیعشده و عرضهٔ آن بهعنوان سرویس یا فروش آن وجود دارد. برای آشنایی با پروتکل میتوانید به SOCKS مراجعه کنید.
اهمیت تهدید و پیامدها
ترکیب موتور DDoS برگرفته از Mirai با ماژولهای پیشرفته مانند SSH کرالر، شنودگر مدارک و پراکسیسازی ارزش هر میزبان آلوده را برای مهاجمان افزایش میدهد. مهاجمان با بهرهگیری از آدرسهای IP قربانی میتوانند منشأ حملات بعدی را پنهان کنند یا از منابع شبکهٔ سازمانها سوءاستفاده نمایند که پیامدهایی همچون اختلال سرویس، نقض حریم خصوصی و سوءاستفاده اقتصادی در پی خواهد داشت.
شاخصهای شناسایی (IOCs) و نکات فنی
- نام اسکریپت لودر: wget.sh
- آدرس سرور توزیع: «91.92.40[.]118»
- ارتباطات C2 معمولاً روی پورت 443 و با ترافیک رمزنگاریشده
- نصب باینریهای متناسب با معماری CPU و پاکسازی تاریخچهٔ Bash
توصیههای دفاعی
- فهرست دستگاههای متصل به اینترنت را تهیه و دستگاههای بدون پچ را فوراً بهروزرسانی کنید؛ وضعیت CVEها را در NVD پیگیری نمایید.
- دسترسی SSH و مدیریت راه دور را پشت VPN یا فایروال قرار دهید و از کلیدهای عمومی/خصوصی و احراز هویت چندمرحلهای استفاده کنید.
- لاگها و شاخصهای رفتاری را برای شناسایی ارتباطات غیرمعمول روی پورت 443، دانلود باینریها و اجرای شل مانیتور کنید.
- برای دستگاههای حساس لبه، بهروزرسانی خودکار و اعمال پچ را فعال کنید و در صورت امکان از فریمور رسمی سازنده استفاده نمایید.
- در صورت مشاهدهٔ ارتباط با سرورهای ناشناس یا اجرای اسکریپتهای لودر مانند wget.sh، دستگاه را فوراً از شبکه جدا کرده و برای تحلیل و پاکسازی اقدام نمایید.
جمعبندی
Evooo1Bot نشاندهندهٔ ترکیب بدافزارهای کلاسیک با ماژولهای جدید برای افزایش کارایی و سودآوری عاملان تهدید است. تمرکز بیشتر باتنتها بر ابزارهای پراکسی و رلهسازی، سازمانها را ملزم میسازد برنامههای مدیریت آسیبپذیری و واکنش به حادثه را تقویت کنند تا از سوءاستفادهٔ مهاجمان جلوگیری شود.





