1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


computador com escudo na frente

O cenário da cibersegurança enfrenta um novo desafio com a descoberta do Evooo1Bot, um código malicioso modular baseado na arquitetura do Mirai e direcionado a sistemas Linux. Segundo os dados revelados pela Fortinet, esta ameaça foca-se em gateways expostas à internet, transformando os equipamentos comprometidos em nós de retransmissão de tráfego SOCKS5, além de permitir o roubo de credenciais e a execução de ataques de negação de serviço distribuída (DDoS).

Expansão e exploração de vulnerabilidades

A operar de forma ativa desde pelo menos julho, o Evooo1Bot tem focado os seus esforços em equipamentos de marcas como Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare e D-Link, aproveitando vulnerabilidades já conhecidas para garantir acesso aos sistemas. Os investigadores notaram que as versões mais recentes da ameaça começaram a incluir módulos de exploração direcionados a câmaras da Hikvision, produtos WSO2, Atlassian Confluence, firewalls da Zyxel, routers da TP-Link e sistemas NAS da D-Link, bem como instalações vulneráveis de PHP-CGI e Kubernetes ingress-nginx.

A equipa de investigação ressalva que nem todos os exploits embutidos estão implementados de forma correta, o que resulta frequentemente em falhas na tentativa de intrusão. Quando um ataque é bem-sucedido, o script descarrega uma das 12 versões disponíveis do software, ajustada à arquitetura do processador do alvo, e procede à limpeza do histórico do Bash para apagar qualquer rasto da operação. Para os utilizadores em Portugal, este alerta sublinha a urgência de manter os equipamentos atualizados e de desativar os painéis de acesso remoto.

Múltiplos módulos de ataque e persistência

A comunicação com os servidores de comando e controlo (C2) é feita de forma encriptada através da porta 443. Antes de ser executado, o Evooo1Bot realiza verificações extensivas para detetar a presença de depuradores, ferramentas de segurança, sandboxes, máquinas virtuais, contentores ou honeypots. Quando se instala no dispositivo de forma segura, garante a sua persistência através do systemd, perfis de shell, SysV init e rc.local, enquanto uma tarefa cron tenta voltar a descarregar o ficheiro central a cada 5 minutos.

O leque de capacidades do Evooo1Bot torna-o altamente furtivo. O seu módulo SOCKS5 suporta modos de retransmissão e escuta direta, oferecendo aos atacantes a capacidade de ocultar tráfego malicioso, contornar restrições geográficas ou aceder a redes internas. As sessões de proxy funcionam de forma independente e podem ser abertas em simultâneo, abrindo a porta à rentabilização do acesso através de serviços de proxy residenciais.

Para expandir o seu impacto, a botnet integra um intercetor de credenciais que vigia o diretório '/proc/net/tcp' à procura de cabeçalhos de cookies e de autenticação HTTP básica. O módulo dedicado a ligações SSH testa 150 combinações de nomes de utilizador e palavras-passe focadas no meio empresarial, realizando verificações pós-login para evitar armadilhas. O módulo DDoS é capaz de desencadear 16 métodos de inundação distintos, englobando tráfego UDP, DNS, SYN, ACK, GRE, TCP fragmentado e pedidos HTTP personalizados.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech