
O cenário da cibersegurança enfrenta um novo desafio com a descoberta do Evooo1Bot, um código malicioso modular baseado na arquitetura do Mirai e direcionado a sistemas Linux. Segundo os dados revelados pela Fortinet, esta ameaça foca-se em gateways expostas à internet, transformando os equipamentos comprometidos em nós de retransmissão de tráfego SOCKS5, além de permitir o roubo de credenciais e a execução de ataques de negação de serviço distribuída (DDoS).
Expansão e exploração de vulnerabilidades
A operar de forma ativa desde pelo menos julho, o Evooo1Bot tem focado os seus esforços em equipamentos de marcas como Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare e D-Link, aproveitando vulnerabilidades já conhecidas para garantir acesso aos sistemas. Os investigadores notaram que as versões mais recentes da ameaça começaram a incluir módulos de exploração direcionados a câmaras da Hikvision, produtos WSO2, Atlassian Confluence, firewalls da Zyxel, routers da TP-Link e sistemas NAS da D-Link, bem como instalações vulneráveis de PHP-CGI e Kubernetes ingress-nginx.
A equipa de investigação ressalva que nem todos os exploits embutidos estão implementados de forma correta, o que resulta frequentemente em falhas na tentativa de intrusão. Quando um ataque é bem-sucedido, o script descarrega uma das 12 versões disponíveis do software, ajustada à arquitetura do processador do alvo, e procede à limpeza do histórico do Bash para apagar qualquer rasto da operação. Para os utilizadores em Portugal, este alerta sublinha a urgência de manter os equipamentos atualizados e de desativar os painéis de acesso remoto.
Múltiplos módulos de ataque e persistência
A comunicação com os servidores de comando e controlo (C2) é feita de forma encriptada através da porta 443. Antes de ser executado, o Evooo1Bot realiza verificações extensivas para detetar a presença de depuradores, ferramentas de segurança, sandboxes, máquinas virtuais, contentores ou honeypots. Quando se instala no dispositivo de forma segura, garante a sua persistência através do systemd, perfis de shell, SysV init e rc.local, enquanto uma tarefa cron tenta voltar a descarregar o ficheiro central a cada 5 minutos.
O leque de capacidades do Evooo1Bot torna-o altamente furtivo. O seu módulo SOCKS5 suporta modos de retransmissão e escuta direta, oferecendo aos atacantes a capacidade de ocultar tráfego malicioso, contornar restrições geográficas ou aceder a redes internas. As sessões de proxy funcionam de forma independente e podem ser abertas em simultâneo, abrindo a porta à rentabilização do acesso através de serviços de proxy residenciais.
Para expandir o seu impacto, a botnet integra um intercetor de credenciais que vigia o diretório '/proc/net/tcp' à procura de cabeçalhos de cookies e de autenticação HTTP básica. O módulo dedicado a ligações SSH testa 150 combinações de nomes de utilizador e palavras-passe focadas no meio empresarial, realizando verificações pós-login para evitar armadilhas. O módulo DDoS é capaz de desencadear 16 métodos de inundação distintos, englobando tráfego UDP, DNS, SYN, ACK, GRE, TCP fragmentado e pedidos HTTP personalizados.












Nenhum comentário
Seja o primeiro!