یک باتنت لینوکسی ماژولار جدید با نام Evooo1Bot که بر پایه کد Mirai توسعه یافته است، دستگاههای Gateway در معرض اینترنت را هدف قرار میدهد و آنها را به گرههای Relay ترافیک SOCKS5 تبدیل میکند.
قابلیتهای این بدافزار فراتر از تبدیل دستگاههای آلوده به Proxy است و شامل سرقت اعتبارنامهها، حملات Brute-Force علیه SSH و اجرای حملات منع سرویس توزیعشده (DDoS) نیز میشود.
بر اساس گزارش Fortinet FortiGuard Labs،اگرچه این بدافزار موتور DDoS خود را از کد منبع عمومی و افشاشده Mirai استفاده میکند، اما چارچوب اصلی آن را با قابلیتهای متعددی گسترش داده است؛ از جمله ارتباطات رمزنگاریشده با سرور C2، اسکنر Brute-Force برای SSH، ماژول SOCKS Relay، ابزار سرقت اعتبارنامه و مجموعهای یکپارچه از اکسپلویتها برای هدف قرار دادن چندین آسیبپذیری شناختهشده است.
آسیبپذیریهای مورد سوءاستفاده باتنت Evooo1Bot
- CVE-2007-3010: آسیبپذیری Remote Code Execution در Alcatel OmniPCX Enterprise
- CVE-2016-6277: آسیبپذیری Remote Code Execution در چندین مدل روتر NETGEAR
- CVE-2018-14558: آسیبپذیری Command Injection در روترهای Tenda AC7، AC9 و AC10
- CVE-2019-14931: آسیبپذیری Remote Command Injection در دستگاههای Mitsubishi Electric Europe B.V. ME-RTU و INEA ME-RTU
- CVE-2020-10987: آسیبپذیری Remote Code Execution در روتر Tenda AC1900 مدل AC15
- CVE-2021-46422: آسیبپذیری Command Injection در Telesquare SDT-CW3B1
- CVE-2022-37055: آسیبپذیری Buffer Overflow در روترهای D-Link
- CVE-2024-29269: آسیبپذیری Command Injection در Telesquare TLR-2005KSH
- CVE-2025-10123: آسیبپذیری Command Injection در D-Link DIR-823X
- CVE-2025-55583: آسیبپذیری Command Injection در روتر D-Link DIR-868L B1
نحوه انتشار Evooo1Bot
پس از موفقیت در بهرهبرداری از آسیبپذیری، یک اسکریپت Shell به نام wget.sh که روی یک سرور خارجی با آدرس 91.92.40[.]118 میزبانی شده است، اجرا میشود. این اسکریپت سپس فایل باینری باتنت متناسب با معماری CPU دستگاه را دریافت میکند. در ادامه، اسکریپت برای پاک کردن آثار حمله، تاریخچه Bash (Bash History) را حذف میکند.
برقراری ارتباط با سرور C2
پس از اجرای فایل باینری، بدافزار ابتدا وجود ابزارهای تحلیل، Sandboxها و محیطهای مجازی را بررسی میکند تا احتمال شناسایی یا تحلیل خود را کاهش دهد. سپس با یک سرور Command-and-Control (C2) از طریق ارتباطات رمزنگاریشده روی پورت 443 ارتباط برقرار میکند. انتخاب این پورت تصادفی نیست؛ زیرا باعث میشود ترافیک بدافزار در مرز شبکه، در میان ترافیک عادی HTTPS مخفی شود و تشخیص آن دشوارتر شود.پس از ثبت سیستم آلوده در سرور C2، بدافزار منتظر دریافت دستورات بعدی از مهاجم میماند.
مکانیزمهای Persistence
Evooo1Bot برای حفظ دسترسی خود به سیستم آلوده، از چندین مکانیزم Persistence استفاده میکند. این بدافزار میتواند از سرویسهای systemd و SysV init، فایلهای Shell Profile و همچنین rc.local برای اجرای مجدد خود پس از راهاندازی سیستم استفاده کند. علاوه بر این، یک Cron Job ایجاد میکند که هر پنج دقیقه یکبار تلاش میکند Payload بدافزار را مجدداً دانلود کند. استفاده همزمان از این مکانیزمها باعث میشود حتی در صورت Restart شدن دستگاه، بدافزار بتواند فعالیت خود را مجدداً آغاز کرده و دسترسی مهاجم به سیستم حفظ شود.
قابلیتهای Evooo1Bot
Evooo1Bot از مجموعهای از دستورات پشتیبانی میکند که مهاجم میتواند از طریق آنها اقدامات مختلفی را روی سیستم آلوده انجام دهد، از جمله:
- نصب مکانیزمهای Persistence برای حفظ دسترسی
- بهروزرسانی فایل باینری بدافزار
- متوقف کردن Bot
- آپلود و دانلود فایل
- اجرای Interactive Shell
- رهگیری Headerهای مربوط به HTTP Basic Authorization و Cookie
- تبدیل سیستم آلوده به یک Proxy Node
- اجرای اسکنر SSH Brute-Force
- اجرای حملات DDoS از طریق DNS، TCP و UDP
- اجرای یک HTTP Exploit Dispatcher برای سوءاستفاده از آسیبپذیریهای شناختهشده
یکی از قابلیتهای مهم Evooo1Bot، Proxy Component آن است. این قابلیت میتواند یک روتر، فایروال، دوربین IP یا سایر دستگاههای Edge را به یک SOCKS5 Proxy تبدیل کند. مهاجم میتواند از این دستگاه بهعنوان یک Relay برای انجام عملیات بعدی و پنهان کردن فعالیتهای خود استفاده کند.
در این شرایط، مهاجم میتواند از IP Address قربانی برای مخفی کردن ترافیک مخرب خود استفاده کند، محدودیتهای جغرافیایی را دور بزند یا از طریق دستگاهی که قبلاً به خطر افتاده است، به شبکههای داخلی دسترسی پیدا کند.
راهکارهای مقابله
برای کاهش خطر آلودگی دستگاههای IoT و جلوگیری از تبدیل شدن آنها به بخشی از باتنت، باید Firmware دستگاهها را بهطور منظم بهروزرسانی کرد، Credentialهای پیشفرض Administrator را تغییر داد، پنلهای Remote Access را در صورت عدم نیاز غیرفعال کرد و دستگاههایی را که دیگر توسط Vendor پشتیبانی یا بهروزرسانی نمیشوند، با تجهیزات جدید جایگزین کرد.


0 دیدگاه