Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva botnet Evooo1Bot para Linux convierte routers en nodos de retransmisión de tráfico


Evooo1Bot es una nueva botnet basada en Mirai que infecta dispositivos de red (como routers y cámaras) para convertirlos en nodos de tráfico SOCKS5 y lanzar ataques DDoS. El malware puede robar credenciales, realizar ataques de fuerza bruta por SSH y explotar vulnerabilidades conocidas en diversas marcas. Para prevenirlo, se recomienda actualizar el firmware de los dispositivos IoT y cambiar las contraseñas predeterminadas.





Un nuevo malware de botnet modular para Linux basado en Mirai, llamado Evooo1Bot, ha estado atacando dispositivos de puerta de enlace orientados a internet, convirtiéndolos en nodos de retransmisión de tráfico SOCKS5.

Las capacidades del malware se extienden más allá de convertir los dispositivos en nodos proxy e incluyen el robo de credenciales, fuerza bruta SSH y el lanzamiento de ataques de denegación de servicio distribuido (DDoS).

Desde al menos julio, Evooo1Bot ha atacado dispositivos de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link en varias regiones explotando vulnerabilidades conocidas.


“Si bien el malware reutiliza el motor de DDoS del código fuente de Mirai filtrado públicamente, amplía el marco original con numerosas capacidades, incluyendo comunicaciones C2 cifradas, un escáner de fuerza bruta SSH, un módulo de retransmisión SOCKS, un rastreador de credenciales y un arsenal de exploits integrado dirigido a múltiples vulnerabilidades conocidas”, descubrieron los investigadores de Fortinet [fortinet.com].

Las versiones más recientes incluyen un módulo de explotación de vulnerabilidades independiente dirigido a cámaras Hikvision, Atlassian Confluence, firewalls Zyxel, routers TP-Link, dispositivos NAS D-Link, productos WSO2, Kubernetes ingress-nginx e instalaciones vulnerables de PHP-CGI.




Sin embargo, Fortinet señala que algunos de los exploits integrados no están implementados correctamente, lo que provoca fallos en la explotación.

Cuando se utiliza un exploit con éxito, un script descarga una de las 12 compilaciones de malware disponibles que coinciden con la arquitectura de CPU del host, y luego borra el historial de Bash para eliminar los rastros del ataque.

Evooo1Bot utiliza comunicaciones de comando y control (C2) cifradas a través del puerto 443 y realiza comprobaciones exhaustivas de depuradores, herramientas de seguridad, sandboxes, máquinas virtuales, contenedores y honeypots antes de ejecutarse en el dispositivo infectado.

La persistencia se establece a través de systemd, SysV init, perfiles de shell y rc.local, mientras que una tarea de cron intenta volver a descargar la carga útil cada cinco minutos.


Los módulos del malware




Fuente: Fortinet

Una shell interactiva otorga a los operadores control directo sobre los sistemas comprometidos, mientras que los comandos de transferencia de archivos admiten cargas y descargas.

El malware también cuenta con un módulo rastreador de credenciales que monitorea ‘/proc/net/tcp’ e intenta capturar la autenticación básica HTTP y las cabeceras de Cookies.

El módulo SOCKS5 admite modos de escucha directa y de retransmisión inversa, lo que permite a los atacantes ocultar el tráfico malicioso, eludir restricciones geográficas o potencialmente acceder a redes a través de sistemas comprometidos.

Fortinet afirma que las sesiones de proxy se ejecutan de forma independiente y se pueden abrir varias simultáneamente, lo que permite la monetización a través de servicios de proxy residenciales si la botnet crece lo suficiente.

El módulo de escaneo SSH utiliza 150 combinaciones de nombre de usuario y contraseña para cuentas orientadas a empresas, y realiza comprobaciones posteriores al inicio de sesión para evitar honeypots.

Finalmente, el módulo DDoS heredado de Mirai admite 16 métodos de inundación, incluidos UDP, DNS, SYN, ACK, GRE, TCP fragmentado y una inundación HTTP con solicitudes personalizables.

Para defenderse contra el malware de botnets, mantenga actualizado el firmware de sus dispositivos IoT, reemplace las credenciales de administrador predeterminadas, desactive los paneles de acceso remoto y reemplace los dispositivos cuando el proveedor ya no brinde soporte para ellos.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.