Το Evooo1Bot είναι ένα νέο Linux botnet που εντοπίστηκε από ερευνητές κυβερνοασφάλειας και αξιοποιεί γνωστές ευπάθειες σε συσκευές edge για να τις μετατρέψει σε SOCKS5 proxies. Σύμφωνα με τους ερευνητές της Fortinet FortiGuard Labs, το κακόβουλο λογισμικό βασίζεται στον πηγαίο κώδικα του διαβόητου Mirai botnet, αλλά επεκτείνει σημαντικά τις δυνατότητές του με κρυπτογραφημένες επικοινωνίες, SSH brute-force scanning, υποκλοπή διαπιστευτηρίων και ένα ολοκληρωμένο οπλοστάσιο exploits. Το botnet εντοπίστηκε να δρα ενεργά από τον Ιούλιο του 2026, στοχεύοντας routers, firewalls, IP κάμερες και άλλες συσκευές που είναι εκτεθειμένες στο διαδίκτυο.

Ο πηγαίος κώδικας του Mirai, που είχε διαρρεύσει, έχει χρησιμοποιηθεί επανειλημμένα ως βάση για νέα botnets που στοχεύουν ανεπαρκώς ασφαλισμένες IoT και edge συσκευές. Αυτό που κάνει το Evooo1Bot ιδιαίτερα επικίνδυνο είναι ότι δεν έχει σχεδιαστεί αποκλειστικά για επιθέσεις DDoS, αλλά για αναμετάδοση traffic, εγκατάσταση μόνιμης παρουσίας και υποστήριξη μελλοντικών εισβολών. Αυτό καθιστά τις μολυσμένες συσκευές χρήσιμες ως επιχειρησιακή υποδομή για τους επιτιθέμενους, και όχι απλώς ως ενισχυτές επιθέσεων.
Η Fortinet επισημαίνει ότι το malware εκμεταλλεύεται γνωστές ευπάθειες σε εκτεθειμένες συσκευές, γεγονός που υποδηλώνει ευκαιριακή σάρωση του διαδικτύου για μη ενημερωμένα ή κακώς ρυθμισμένα συστήματα, και όχι στοχευμένη επίθεση σε συγκεκριμένο θύμα. Παράλληλα, ένα παρόμοιο botnet, το Tengu, που αναφέρθηκε επίσης τον Ιούλιο του 2026, ακολουθεί την ίδια εξελικτική πορεία — από απλό εργαλείο DDoS σε πλήρη modular πλατφόρμα εγκληματικής δραστηριότητας.
Δείτε επίσης: Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force
Evooo1Bot: Ποιες Ευπάθειες Εκμεταλλεύεται το Botnet
Το Evooo1Bot διαθέτει ένα εκτεταμένο οπλοστάσιο exploits που στοχεύει δεκάδες γνωστές ευπάθειες. Μεταξύ των κυριότερων CVE που αξιοποιεί περιλαμβάνονται: CVE-2007-3010 (Alcatel OmniPCX Enterprise Remote Code Execution), CVE-2016-6277 (NETGEAR Multiple Routers RCE), CVE-2018-14558 (Tenda AC7/AC9/AC10 Command Injection), CVE-2019-14931 (Mitsubishi Electric ME-RTU Command Injection), CVE-2020-10987 (Tenda AC1900 RCE), CVE-2021-46422 (Telesquare SDT-CW3B1 Command Injection), CVE-2022-37055 (D-Link Routers Buffer Overflow), CVE-2024-29269 (Telesquare TLR-2005KSH Command Injection), CVE-2025-10123 (D-Link DIR-823X Command Injection) και CVE-2025-55583 (D-Link DIR-868L B1 Command Injection).
Επιπλέον, το CVE attack module του botnet περιλαμβάνει exploits για ευπάθειες σε Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914) και Kubernetes (CVE-2025-1974). Το εύρος των στόχων αποκαλύπτει ότι οι χειριστές του botnet αναζητούν οποιαδήποτε εκτεθειμένη συσκευή, ανεξαρτήτως κατασκευαστή ή τύπου.
Μόλις επιτευχθεί η εκμετάλλευση μιας ευπάθειας, εκτελείται ένα loader shell script με όνομα wget.sh, το οποίο φιλοξενείται σε εξωτερικό διακομιστή (91.92.40[.]118). Το script κατεβάζει το κατάλληλο botnet binary ανάλογα με την αρχιτεκτονική CPU της συσκευής-στόχου και στη συνέχεια διαγράφει το ιστορικό Bash για να εξαλείψει τα ίχνη της επίθεσης.

Evooo1Bot: Πώς Λειτουργεί το SOCKS5 Proxy Module
Μετά την εκτέλεσή του, το Evooo1Bot ελέγχει για την παρουσία εργαλείων ανάλυσης, sandboxes και εικονικών περιβαλλόντων, πριν εγκαταστήσει κρυπτογραφημένη επικοινωνία με τον διακομιστή C2 μέσω της θύρας 443. Η επιλογή αυτής της θύρας είναι σκόπιμη: επιτρέπει στο malware να συγχωνεύεται με το αναμενόμενο HTTPS traffic στην περίμετρο του δικτύου, καθιστώντας τον εντοπισμό του ιδιαίτερα δύσκολο. Μόλις η συσκευή εγγραφεί στον C2 διακομιστή, αναμένει περαιτέρω εντολές.
Δείτε επίσης: CVE-2026-53264: AI βοήθησε στην ανάπτυξη Linux root exploit
Το botnet υποστηρίζει ένα εκτεταμένο σύνολο εντολών — αναφορές κάνουν λόγο για 28 εντολές απομακρυσμένης διαχείρισης — που επιτρέπουν στον χειριστή να εγκαθιστά μηχανισμούς persistence, να ενημερώνει το binary, να τερματίζει το bot, να ανεβάζει/κατεβάζει αρχεία, να εκκινεί διαδραστικό shell, να υποκλέπτει HTTP Basic Authorization και Cookie headers, να μετατρέπει τον κόμβο σε proxy, να εκκινεί SSH brute-force scanner, να εξαπολύει επιθέσεις DDoS μέσω DNS, TCP και UDP και να ενεργοποιεί HTTP-based exploit dispatcher.
Το proxy component του Evooo1Bot μετατρέπει έναν μολυσμένο router, firewall, IP κάμερα ή άλλη edge συσκευή σε SOCKS5 proxy, τον οποίο ο απειλητικός παράγοντας μπορεί να χρησιμοποιήσει ως αναμεταδότη δικτύου για να διεξάγει άλλες κακόβουλες επιχειρήσεις και να αποφύγει τον εντοπισμό. Το module υποστηρίζει τόσο direct-listen όσο και reverse-relay modes, επιτρέποντας multi-session proxying και απόκρυψη traffic. Σύμφωνα με The Hacker News, αυτή η δυνατότητα αυξάνει σημαντικά την αξία μιας μολυσμένης συσκευής για τους επιτιθέμενους, καθώς η IP διεύθυνση του θύματος μπορεί να χρησιμοποιηθεί για να συγκαλυφθεί κακόβουλο traffic, να παρακαμφθούν γεωγραφικοί περιορισμοί ή να αποκτηθεί πρόσβαση σε εσωτερικά δίκτυα μέσω ήδη παραβιασμένου μηχανήματος.
Σε μεγαλύτερα botnets, η ίδια λειτουργικότητα μπορεί επίσης να χρησιμοποιηθεί για τη δημιουργία distributed proxy υποδομής, επιτρέποντας ανώνυμη προώθηση traffic ή monetization μέσω υπηρεσιών residential και enterprise proxy. Αυτό σημαίνει ότι οι μολυσμένες συσκευές μπορούν να αποφέρουν οικονομικό κέρδος στους χειριστές του botnet, ακόμα και χωρίς να εξαπολύσουν άμεση επίθεση.

Evooo1Bot: Πρακτικές Συμβουλές Προστασίας για Οργανισμούς
Οι οργανισμοί πρέπει να αντιμετωπίζουν τις εκτεθειμένες edge συσκευές ως assets υψηλής προτεραιότητας. Η απειλή του Evooo1Bot υπογραμμίζει την ανάγκη για συστηματική διαχείριση ευπαθειών σε routers, firewalls, IP κάμερες και gateway συσκευές — και όχι μόνο σε servers και endpoints. Οι προεπιλεγμένοι κωδικοί πρόσβασης πρέπει να αλλάζονται παντού, ιδιαίτερα σε συσκευές με εργοστασιακά διαπιστευτήρια που μπορούν να εκμεταλλευτούν το credential sniffer και ο brute-force scanner του botnet.
Δείτε επίσης: Το RustDuck Botnet παραβιάζει routers και servers για DDoS
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Συγκεκριμένα, συνιστάται: καταγραφή όλων των internet-facing edge συσκευών και επιβεβαίωση ότι το firmware είναι ενημερωμένο· απενεργοποίηση της απομακρυσμένης διαχείρισης από το δημόσιο διαδίκτυο εκτός αν είναι απολύτως απαραίτητο· αντικατάσταση προεπιλεγμένων κωδικών και επιβολή ισχυρών μοναδικών διαπιστευτηρίων· περιορισμός της έκθεσης SSH και παρακολούθηση για brute-force δραστηριότητα. Επίσης, οι ομάδες ασφαλείας πρέπει να αποκλείουν ή να ειδοποιούνται για ασυνήθιστη εξερχόμενη SOCKS5 συμπεριφορά και proxy-like συνδέσεις από συσκευές, να παρακολουθούν για κρυπτογραφημένες C2 επικοινωνίες και ασυνήθιστα listening ports και να απομονώνουν IoT και gateway εξοπλισμό από τα κεντρικά εταιρικά assets για να περιορίσουν τον κίνδυνο lateral movement.
Η εμφάνιση του Evooo1Bot επιβεβαιώνει μια ανησυχητική τάση: τα botnets που βασίζονται στον κώδικα του Mirai εξελίσσονται από απλά εργαλεία DDoS σε πολυλειτουργικές πλατφόρμες εγκληματικής δραστηριότητας. Η ενσωμάτωση SOCKS5 proxy, credential sniffing, SSH brute-force και κρυπτογραφημένης C2 επικοινωνίας σε ένα ενιαίο malware καθιστά τις μολυσμένες edge συσκευές πολύτιμα εργαλεία για τους επιτιθέμενους — τόσο για την απόκρυψη της ταυτότητάς τους όσο και για την υποστήριξη πιο σύνθετων επιχειρήσεων. Η έγκαιρη ενημέρωση firmware, η αλλαγή προεπιλεγμένων διαπιστευτηρίων και η συνεχής παρακολούθηση παραμένουν οι πιο αποτελεσματικές άμυνες απέναντι σε αυτή την αυξανόμενη απειλή.
