Evooo1Bot: nueva botnet Linux convierte dispositivos en proxies

Iniciado por Dragora, Hoy a las 12:10:15 PM

Tema anterior - Siguiente tema

Dragora y 5 Visitantes están viendo este tema.


Investigadores de ciberseguridad han descubierto una nueva amenaza dirigida contra dispositivos Linux conectados a Internet. Se trata de Evooo1Bot, una familia de botnets que reutiliza componentes del conocido código fuente de Mirai, pero incorpora numerosas funciones adicionales que la convierten en una herramienta mucho más versátil para los ciberdelincuentes.

La nueva botnet Linux ha sido diseñada para comprometer routers, cámaras IP, cortafuegos y otros dispositivos de red expuestos públicamente. Una vez que consigue acceder a uno de estos equipos, Evooo1Bot puede utilizarlo para ejecutar comandos de forma remota, realizar ataques de fuerza bruta, participar en ataques DDoS, explotar vulnerabilidades conocidas y, especialmente, convertir el dispositivo comprometido en un proxy SOCKS5.

Este último recurso representa uno de los aspectos más preocupantes de la amenaza, ya que permite a los atacantes utilizar la dirección IP de una víctima como intermediaria para ocultar determinadas actividades maliciosas.

Evooo1Bot aprovecha el legado de Mirai

Según la investigación de Fortinet FortiGuard Labs, Evooo1Bot utiliza como base parte del motor DDoS procedente del código fuente filtrado de Mirai, una de las botnets más conocidas de la historia reciente de la ciberseguridad.

Sin embargo, Evooo1Bot va mucho más allá de las capacidades tradicionales de Mirai. Los investigadores han identificado funciones relacionadas con comunicaciones cifradas con servidores de comando y control (C2), escaneo de servicios SSH, detección de credenciales, retransmisión de tráfico mediante SOCKS y explotación automatizada de vulnerabilidades.

Esta combinación convierte a Evooo1Bot en una amenaza multifuncional. En lugar de limitarse a construir una red de dispositivos para lanzar ataques de denegación de servicio, sus operadores pueden utilizar los sistemas infectados para diferentes fases de una operación maliciosa.

Las evidencias analizadas apuntan a que Evooo1Bot permanece activa desde julio de 2026, aprovechando vulnerabilidades conocidas en dispositivos accesibles desde Internet para conseguir una primera entrada en los sistemas.

Una botnet Linux que explota múltiples vulnerabilidades

Uno de los elementos que facilita la expansión de Evooo1Bot es su arsenal integrado de exploits. La amenaza busca dispositivos vulnerables y aprovecha fallos de seguridad que afectan a distintos fabricantes y productos.

Entre las vulnerabilidades utilizadas aparecen CVE-2007-3010, relacionada con Alcatel OmniPCX Enterprise; CVE-2016-6277, que afecta a determinados routers NETGEAR; y CVE-2018-14558, asociada a una vulnerabilidad de inyección de comandos en routers Tenda AC7, AC9 y AC10.

El arsenal también contempla CVE-2019-14931, relacionada con dispositivos MITSUBISHI Electric Europe B.V. ME-RTU e INEA ME-RTU; CVE-2020-10987, presente en el router Tenda AC15; y CVE-2021-46422, que afecta a Telesquare SDT-CW3B1.

A esta lista se suman CVE-2022-37055, relacionada con routers D-Link; CVE-2024-29269, que afecta a Telesquare TLR-2005KSH; CVE-2025-10123, asociada al D-Link DIR-823X; y CVE-2025-55583, vinculada al D-Link DIR-868L B1.

La variedad de dispositivos afectados demuestra una estrategia especialmente útil para una botnet: en lugar de depender de una única vulnerabilidad, Evooo1Bot dispone de múltiples métodos para localizar equipos que todavía no han sido actualizados o protegidos correctamente.

Así consigue infectar los dispositivos

El proceso de infección comienza cuando los atacantes explotan una vulnerabilidad presente en un dispositivo expuesto a Internet. Tras conseguir ejecutar comandos de manera remota, la infraestructura maliciosa descarga un script de shell denominado "wget.sh" desde un servidor externo.

El script se encarga posteriormente de obtener el binario de Evooo1Bot correspondiente a la arquitectura del procesador del dispositivo comprometido. Esta adaptación es importante porque el ecosistema Linux embebido utiliza diferentes arquitecturas de CPU, especialmente en routers, cámaras y otros dispositivos IoT.

Después de descargar y ejecutar el malware, el script intenta eliminar determinados rastros de la actividad realizada. Entre las acciones identificadas se encuentra el borrado del historial de Bash, una técnica utilizada para dificultar el análisis posterior del incidente y reducir las evidencias visibles para los administradores.

Este comportamiento demuestra que Evooo1Bot no se limita a infectar automáticamente los dispositivos, sino que incorpora mecanismos orientados a mejorar su capacidad de permanecer oculta.

Comunicaciones C2 cifradas mediante el puerto 443

Una vez ejecutado, el malware realiza comprobaciones para identificar herramientas de análisis, sandboxes y entornos virtualizados. Este tipo de mecanismos de evasión puede ayudar a detectar si el código está siendo analizado por investigadores de seguridad.

Posteriormente, Evooo1Bot establece una comunicación cifrada con su servidor de comando y control (C2) utilizando el puerto 443.

La elección de este puerto resulta especialmente relevante. El 443 se utiliza habitualmente para conexiones HTTPS legítimas, por lo que el tráfico malicioso puede mezclarse con comunicaciones normales y dificultar su identificación en determinadas redes.

Una vez que el dispositivo infectado se registra en la infraestructura C2, queda preparado para recibir instrucciones de los operadores. Esto permite que un router o una cámara comprometida pueda transformarse en un recurso controlado remotamente dentro de una operación mucho más amplia.

Capacidades que convierten a Evooo1Bot en una amenaza multifunción

El conjunto de comandos disponibles demuestra por qué esta botnet Linux merece especial atención. Los operadores pueden ordenar al dispositivo comprometido instalar mecanismos de persistencia, actualizar el malware o finalizar su ejecución.

También existe la posibilidad de subir y descargar archivos, abrir un shell interactivo y recopilar determinados elementos de las comunicaciones web.

Entre las funciones identificadas destaca la capacidad de interceptar encabezados HTTP Basic Authorization y cookies. Si estas acciones tienen éxito, pueden proporcionar información potencialmente útil para posteriores actividades de acceso no autorizado.

Evooo1Bot también incorpora un escáner de fuerza bruta SSH, lo que permite buscar otros dispositivos cuyos servicios SSH puedan ser accesibles mediante credenciales débiles o reutilizadas.

A esto se suma su capacidad para lanzar ataques DDoS contra servicios DNS, TCP y UDP. De esta forma, los dispositivos infectados pueden integrarse en una infraestructura destinada a generar grandes cantidades de tráfico contra objetivos seleccionados.

El arsenal de exploits amplía el alcance de la botnet

Otro componente importante es el despachador de exploits basado en HTTP. Según la investigación, Evooo1Bot integra código destinado a aprovechar ocho vulnerabilidades adicionales que afectan a productos y plataformas ampliamente conocidas.

Entre ellas se encuentran CVE-2021-36260, relacionada con dispositivos Hikvision; CVE-2022-26134, que afecta a Atlassian Confluence; CVE-2022-29464, asociada a WSO2; y CVE-2022-30525, vinculada a dispositivos Zyxel.

El arsenal también contempla CVE-2023-1389 en productos TP-Link, CVE-2024-4577 relacionada con PHP, CVE-2024-10914 en dispositivos D-Link y CVE-2025-1974, relacionada con Kubernetes.

La integración de estas vulnerabilidades dentro de la propia botnet permite que un dispositivo ya comprometido pueda participar en la búsqueda y explotación de otros sistemas vulnerables.

Esto convierte a Evooo1Bot en algo más que una simple botnet DDoS: puede actuar como una plataforma para ampliar el alcance de los atacantes y establecer nuevas cadenas de infección.

Evooo1Bot convierte routers y cámaras en proxies SOCKS5

Una de las funciones más destacadas es el módulo proxy SOCKS5. Gracias a esta capacidad, un dispositivo infectado puede actuar como intermediario entre el atacante y otros servicios de Internet.

En la práctica, esto significa que un router, una cámara IP, un cortafuegos u otro dispositivo de borde comprometido puede utilizarse para retransmitir tráfico.

El beneficio para los ciberdelincuentes es considerable. Las actividades realizadas a través del proxy pueden parecer originarse desde la dirección IP del dispositivo víctima en lugar de proceder directamente de la infraestructura controlada por los atacantes.

Esto puede facilitar la evasión de determinadas restricciones geográficas, dificultar la atribución de determinadas actividades y proporcionar un punto de acceso adicional hacia recursos internos.

Además, si la botnet alcanza una escala considerable, los operadores podrían construir una infraestructura distribuida de proxies utilizando miles de dispositivos comprometidos. Una red de este tipo podría emplearse para retransmitir tráfico o incluso alimentar modelos de monetización basados en servicios de proxy.

¿Por qué Evooo1Bot representa un riesgo para los dispositivos IoT?

El descubrimiento de Evooo1Bot vuelve a poner de manifiesto uno de los problemas más persistentes de la seguridad IoT: los dispositivos conectados a Internet suelen permanecer expuestos durante largos periodos de tiempo.

Routers, cámaras IP, sistemas industriales, dispositivos de acceso remoto y otros equipos de red pueden ejecutar versiones de software que contienen vulnerabilidades conocidas. Cuando estos sistemas no reciben actualizaciones o están configurados con credenciales débiles, pueden convertirse en objetivos atractivos para las botnets.

La situación se agrava cuando una amenaza dispone de múltiples exploits y mecanismos de propagación. Una vulnerabilidad antigua que continúa presente en un dispositivo puede ser suficiente para proporcionar acceso inicial a una botnet moderna.

Cómo proteger los dispositivos frente a Evooo1Bot

Para reducir el riesgo de infección es fundamental mantener routers, cámaras IP, cortafuegos y dispositivos Linux embebidos actualizados con las últimas versiones de firmware disponibles.

También resulta recomendable eliminar la exposición innecesaria de interfaces de administración a Internet, restringir el acceso remoto y utilizar contraseñas únicas y resistentes. Los servicios SSH deberían estar correctamente protegidos y, cuando sea posible, utilizar mecanismos de autenticación más robustos que las contraseñas tradicionales.

Los administradores también deberían supervisar conexiones salientes inusuales, especialmente aquellas que puedan indicar comunicaciones persistentes con servidores C2. El tráfico cifrado hacia el puerto 443 no debe considerarse automáticamente legítimo.

Asimismo, es importante revisar los registros del sistema en busca de comportamientos anómalos, descargas inesperadas mediante herramientas como wget, ejecución de scripts desconocidos o modificaciones sospechosas.

Una nueva evolución del modelo de las botnets

Evooo1Bot demuestra cómo las botnets Linux están evolucionando hacia plataformas multifunción capaces de combinar infección, explotación, espionaje, persistencia, DDoS y proxying en una misma amenaza.

Aunque su base técnica tiene relación con Mirai, sus capacidades adicionales amplían significativamente el valor de cada dispositivo comprometido. Un router o una cámara infectada ya no sirve únicamente para generar tráfico malicioso: puede convertirse en un punto de retransmisión, una plataforma para buscar nuevas víctimas o un recurso para ejecutar comandos de manera remota.

La actividad observada desde julio de 2026 confirma además que las vulnerabilidades conocidas continúan siendo una herramienta eficaz para los operadores de botnets. Por ello, mantener actualizado el firmware, reducir la superficie de exposición y monitorizar los dispositivos conectados a Internet sigue siendo una de las principales defensas frente a campañas como la de Evooo1Bot.

Para empresas y administradores de redes, el mensaje es claro: un dispositivo aparentemente pequeño, como un router o una cámara IP, puede convertirse en una pieza estratégica dentro de una infraestructura criminal. La combinación de vulnerabilidades antiguas y recientes, comunicaciones C2 cifradas, ataques DDoS y proxies SOCKS5 hace que Evooo1Bot sea una amenaza que merece especial atención en el panorama actual de ciberseguridad.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login