Introducción

Investigadores de ciberseguridad han identificado una nueva botnet de Linux denominada Evooo1Bot, que utiliza el código fuente de Mirai para convertir dispositivos expuestos a internet en proxies SOCKS5. Esta botnet, activa desde julio de 2026, aprovecha vulnerabilidades conocidas en dispositivos accesibles públicamente para propagar su malware.

Funcionamiento de Evooo1Bot

Según Fortinet FortiGuard Labs, Evooo1Bot incorpora el motor de DDoS del código fuente de Mirai, pero lo amplía con diversas funcionalidades. Estas incluyen: - Comunicaciones C2 cifradas - Un escáner de fuerza bruta SSH - Un módulo de SOCKS relay - Un sniffer de credenciales - Un arsenal de exploits dirigido a múltiples vulnerabilidades conocidas

Las evidencias sugieren que esta botnet ha estado activa en el entorno real desde su detección, utilizando fallos de seguridad para instalar el malware en dispositivos vulnerables.

Vulnerabilidades Explotadas

Evooo1Bot ha logrado explotar varias vulnerabilidades, entre las que se incluyen: - CVE-2007-3010: Ejecución remota de código en Alcatel OmniPCX Enterprise - CVE-2016-6277: Ejecución remota de código en múltiples routers de NETGEAR - CVE-2018-14558: Inyección de comandos en routers Tenda AC7, AC9 y AC10 - CVE-2019-14931: Inyección de comandos en dispositivos ME-RTU de Mitsubishi Electric - CVE-2020-10987: Ejecución remota de código en el router Tenda AC1900 - CVE-2021-46422: Vulnerabilidad de inyección de comandos en Telesquare SDT-CW3B1 - CVE-2022-37055: Desbordamiento de búfer en routers D-Link - CVE-2024-29269: Inyección de comandos en Telesquare TLR-2005KSH - CVE-2025-10123: Inyección de comandos en D-Link DIR-823X - CVE-2025-55583: Inyección de comandos en router D-Link DIR-868L B1

La explotación exitosa de estas vulnerabilidades permite la ejecución de un script shell cargador que descarga el binario de la botnet desde un servidor externo. Este script también elimina el historial de Bash para borrar cualquier rastro del ataque.

Comunicación y Control

Una vez ejecutado, el binario verifica la presencia de herramientas de análisis y entornos virtuales antes de establecer comunicaciones cifradas con un servidor de comando y control (C2) a través del puerto 443. Esta elección de puerto facilita la integración del tráfico malicioso con el tráfico HTTPS legítimo, dificultando su detección.

Funcionalidades y Amenazas

Evooo1Bot permite al operador ejecutar diversas acciones, como: - Instalar mecanismos de persistencia - Actualizar el binario - Terminar el bot - Subir o bajar archivos - Lanzar un shell interactivo - Interceptar cabeceras de autorización y cookies HTTP - Convertir el host en un nodo proxy - Lanzar escaneos de fuerza bruta SSH - Realizar ataques DDoS a través de DNS, TCP y UDP

Además, cuenta con un módulo de ataque que puede lanzar exploits para ocho vulnerabilidades de seguridad que afectan a diferentes plataformas, como Hikvision y Kubernetes.

Impacto de la Botnet

La capacidad de Evooo1Bot para transformar dispositivos infectados en proxies SOCKS5 proporciona un valor significativo a los atacantes. El IP de la víctima puede ser utilizado para disfrazar el tráfico malicioso, eludir restricciones geográficas o acceder a redes internas a través de una máquina ya comprometida. En botnets más grandes, esta funcionalidad podría ser empleada para construir una infraestructura de proxies distribuida, permitiendo la redirigir tráfico de forma anónima o incluso monetizar el servicio a través de proxies residenciales y empresariales.

Conclusión

La aparición de Evooo1Bot resalta la creciente sofisticación de las botnets y la importancia de la ciberseguridad en la protección de dispositivos conectados. La identificación temprana y la mitigación de vulnerabilidades son esenciales para evitar que este tipo de amenazas se expandan.

Fuente

Ver noticia original