Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Botnet Evooo1Bot usa 16 métodos DDoS y proxies SOCKS5 para secuestrar dispositivos Edge


Se ha detectado una nueva botnet de Linux llamada Evooo1Bot, la cual convierte dispositivos periféricos expuestos en herramientas para causar interrupciones, obtener acceso remoto y retransmitir tráfico. Esta amenaza infecta sistemas mediante la explotación de vulnerabilidades conocidas y ataques de fuerza bruta en inicios de sesión SSH, permitiendo que los atacantes ejecuten comandos a través de un canal de control cifrado.





Una botnet de Linux recién detectada está convirtiendo dispositivos perimetrales expuestos en herramientas para la interrupción, el acceso remoto y el retransmisión de tráfico.

Evooo1Bot es la amenaza que llega a los sistemas perimetrales orientados a internet explotando fallos conocidos e intentando inicios de sesión SSH débiles.

Sus operadores pueden entonces emitir comandos a través de un canal de control cifrado. La campaña es más que otra operación básica de denegación de servicio.

Combina código extraído del marco de trabajo filtrado de Mirai con funciones de proxy, sniffing de credenciales, transferencia de archivos y exploits.

Esa mezcla ofrece a los intrusos varias formas de utilizar un único dispositivo comprometido y refleja las recientes tendencias de la botnet Mirai hacia un abuso más amplio.

Fortinet identificó el malware tras observar intentos de explotación activos contra una gama de dispositivos perimetrales.

Fortinet señaló en un informe que la telemetría mostró que la botnet atacaba dispositivos orientados a internet desde julio de 2026, con campañas rastreadas por separado según la debilidad utilizada.

El peligro inmediato no se limita a que un dispositivo quede fuera de línea. Un sistema infectado puede ser reclutado para ataques contra otros, utilizado para ocultar la conexión de un operador o servir como trampolín hacia recursos internos.

Payload in exploit pcap (Source - Fortinet)
Carga útil en pcap de exploit (Fuente – Fortinet)

Por lo tanto, esta amenaza refuerza las lecciones de defensa de dispositivos perimetrales para las organizaciones que dejan aparatos expuestos y sin parches.

Dieciséis métodos de DDoS expanden la amenaza

Evooo1Bot incluye 16 métodos de inundación de tráfico, incluyendo ataques UDP, DNS, SYN, GRE y TCP fragmentado.

El motor es estructuralmente consistente con el código filtrado de Mirai, pero su función de inundación HTTP puede aceptar métodos de solicitud, encabezados y valores esperados seleccionados por el operador. Esa flexibilidad puede hacer que el tráfico malicioso parezca menos uniforme durante un ataque.

El bot también contiene un despachador de exploits que puede entregar cargas útiles a través de debilidades conocidas en productos de proveedores como D-Link, Tenda, Hikvision, Zyxel, TP-Link, entre otros.

Algunas entradas no funcionan tal como fueron implementadas, pero la lista sigue ayudando a los operadores a probar muchos objetivos. También refuerza por qué las prácticas de parcheo de dispositivos de red siguen siendo fundamentales para limitar el crecimiento de las botnets.

Tras el compromiso, un cargador recupera el binario adecuado para el procesador de la víctima, lo ejecuta temporalmente y luego borra el historial de Bash.

El malware puede establecer persistencia a través de servicios del sistema, scripts de inicio, tareas programadas, perfiles de shell y rc.local.

wget.sh (Source - Fortinet)
wget.sh (Fuente – Fortinet)

También verifica la existencia de herramientas de análisis, sandboxes, máquinas virtuales y contenedores antes de conectarse a su servidor de comandos en el puerto 443.

Para quienes defienden la red, la preocupación es la escala. Cada dispositivo infectado puede añadir capacidad de ataque y nuevos puntos de acceso.

Las actualizaciones rápidas de firmware, la eliminación de la exposición pública innecesaria, el uso de credenciales administrativas fuertes y únicas, y la monitorización de conexiones salientes inusuales son los pasos básicos para reducir esa oportunidad.

Los proxies SOCKS5 convierten a las víctimas en retransmisores

El módulo de retransmisión SOCKS hace que Evooo1Bot sea especialmente útil más allá de los ataques de denegación de servicio. En modo directo, puede abrir un escuchador SOCKS5, normalmente en el puerto TCP 1080.

En modo inverso, el bot crea enlaces salientes cifrados hacia un servidor de retransmisión seleccionado por el operador, permitiendo que el tráfico pase a través de la víctima sin exponer un escuchador a internet.

Este diseño puede ocultar la fuente real de la actividad maliciosa, ayudar a evadir controles basados en la ubicación y proporcionar una ruta hacia redes que estén detrás de un dispositivo comprometido.

Tácticas similares de abuso de proxy SOCKS5 muestran por qué debes tratar el comportamiento de proxy inexplicable como una señal de intrusión en lugar de una anomalía menor de la red.

Evooo1Bot también incluye un escáner SSH con más de 150 credenciales integradas, incluyendo nombres de cuentas de servicio utilizadas en entornos empresariales.

XOR-encoded string (Source - Fortinet)
Cadena codificada con XOR (Fuente – Fortinet)

Intenta evitar los honeypots verificando los banners de SSH y sondeando un objetivo exitoso en busca de signos de emulación. Un sniffer independiente puede recolectar encabezados de Cookie y de Autorización Básica HTTP, aumentando el coste potencial de una infección.

Las organizaciones deberían inventariar el equipo expuesto a internet, aplicar las correcciones del proveedor rápidamente, desactivar la gestión remota donde no sea necesaria y revisar las sesiones cifradas salientes de los dispositivos que rara vez las inician.

Los equipos de red también deberían investigar nuevos escuchadores SOCKS, descargas programadas inesperadas y sistemas que contacten con la infraestructura listada. No pueden eliminar por sí solos un compromiso existente, pero ayudan a los equipos a encontrarlo y contenerlo a tiempo.


Fuentes:
https://cybersecuritynews.com/evooo1bot-linux-botnet/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.