שרתים איזומטריים בגוון כחול כהה שמנתבים זרימות נתונים בצבע ציאן כממסרי SOCKS5

חדשות סייבר יומיות - 16 באוגוסט 2026

Evooo1Bot: בוטנט Linux שהופך נתבים ל-relays של SOCKS5

גבוהה

מה קרה

בוטנט Linux מודולרי חדש מבוסס Mirai בשם Evooo1Bot פעיל לפחות מאז יולי. הוא חודר למכשירי gateway החשופים לאינטרנט והופך אותם לצומתי relay של תעבורת SOCKS5.

הבוטנט משתמש מחדש במנוע ה-DDoS של Mirai ומוסיף תקשורת C2 מוצפנת בפורט 443, סורק brute-force ל-SSH, sniffer של פרטי הזדהות שעוקב אחרי /proc/net/tcp אחר HTTP Basic Auth ו-cookies, גישת shell אינטראקטיבית, העברת קבצים ומודול SOCKS5 שתומך במצבי relay ישיר והפוך. הוא מנצל פגיעויות ידועות במכשירים של יצרנים שונים, מוריד payloads מותאמי ארכיטקטורה (12 builds), מוחק את היסטוריית Bash, מבצע בדיקות anti-analysis ומבסס persistence דרך systemd, סקריפטי init, profiles, rc.local ומשימת cron להורדה מחדש כל 5 דקות. מודולים חדשים יותר מכוונים למוצרים נוספים כולל מצלמות Hikvision, Confluence, Zyxel, TP-Link, NAS של D-Link, WSO2, Kubernetes ingress-nginx ו-PHP-CGI, אם כי חלק מהאקספלויטים מיושמים באופן לא מושלם.

מי מושפע

מכשירי gateway ונתבים מבוססי Linux החשופים לאינטרנט של Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ו-D-Link, לצד יעדים מורחבים כמו מצלמות Hikvision, שרתי Atlassian Confluence, חומות אש של Zyxel, נתבי TP-Link, NAS של D-Link, מוצרי WSO2, Kubernetes ingress-nginx וסביבות PHP-CGI פגיעות.

מפעילים וארגונים שמריצים מכשירים אלה החשופים לאינטרנט נמצאים בסיכון לחדירה, והבוטנט מתפשט באזורים גיאוגרפיים שונים.

למה זה חשוב

נתבים שנפרצו הופכים לצומתי proxy שתוקפים יכולים להשתמש בהם כדי להסוות את התעבורה שלהם, להסתיר את מקורן של מתקפות נוספות או להעביר פעילות זדונית. במקביל, הבוטנט מאפשר גם גניבת פרטי הזדהות, brute-force ל-SSH ו-DDoS.

זה מרחיב את משטח התקיפה לניצול לרעה של proxy ולחדירות משניות, הופך מכשירי edge יומיומיים לתשתית עמידה עבור גורמי איום, ומקשה על הזיהוי בזכות C2 מוצפן ויכולות anti-analysis.

איך אפשר היה למנוע את זה

עדכנו מיד או יישמו צעדי מיטיגציה לפגיעויות הידועות במכשירי Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare, D-Link, Hikvision, Zyxel, TP-Link ומכשירים קשורים החשופים לאינטרנט. השביתו ניהול מרחוק מיותר וחשיפה של ממשקי ניהול, SSH ושירותים אחרים לאינטרנט.

החליפו פרטי הזדהות של ברירת מחדל, אכפו סיסמאות חזקות וייחודיות, נטרו תעבורה יוצאת חריגה או פעילות SOCKS, בדקו מנגנוני persistence כמו cron ויחידות systemd, ובדדו או החליפו חומרה שהגיעה לסוף חייה. השתמשו בסגמנטציית רשת ובכללי firewall כדי להגביל תנועה רוחבית ו-reachability של C2.

מונחים מקצועיים רלוונטיים

Botnet
רשת של מכשירים מחוברים לאינטרנט שנדבקו בנוזקה ונשלטים מרחוק על ידי תוקף, כדי לבצע משימות מתואמות כמו מתקפות או העברת תעבורה.
SOCKS5 relay
מנגנון proxy המשתמש בפרוטוקול SOCKS5 ומעביר תעבורת TCP שרירותית דרך מארח שנפרץ, ומאפשר לתוקפים לנתב את החיבורים שלהם באופן אנונימי דרך המכשיר הנגוע.