Botnet Linux Evooo1Bot khai thác lỗ hổng đã biết để biến thiết bị biên thành Proxy SOCKS5

Các nhà nghiên cứu an ninh mạng vừa phát hiện một dòng botnet Linux mới chưa từng được ghi nhận có tên là Evooo1Bot. Dòng botnet này kế thừa các chức năng cốt lõi từ mã nguồn của botnet Mirai và có khả năng biến các thiết bị kết nối Internet thành các proxy SOCKS. Mặc dù mã độc này tái sử dụng công cụ DDoS từ mã nguồn Mirai bị rò rỉ, nó đã mở rộng khung nguyên bản với nhiều khả năng bổ sung, bao gồm liên lạc C2 mã hóa và kho vũ khí khai thác lỗ hổng CVE đa dạng.
Botnet Linux Evooo1Bot

Các nhà nghiên cứu an ninh mạng đã gắn thẻ một dòng botnet Linux chưa từng được ghi nhận trước đây có tên là Evooo1Bot. Dòng botnet này kế thừa các chức năng cốt lõi từ mã nguồn của botnet Mirai và được trang bị để biến các thiết bị hướng Internet thành các proxy SOCKS.

"Mặc dù mã độc này tái sử dụng công cụ DDoS từ mã nguồn Mirai bị rò rỉ công khai, nó mở rộng khung nguyên bản với nhiều khả năng mới, bao gồm liên lạc C2 được mã hóa, trình quét brute-force SSH, mô-đun relay SOCKS, trình lấy trộm thông tin đăng nhập và một kho vũ khí khai thác tích hợp nhắm vào nhiều lỗ hổng đã biết," Fortinet FortiGuard Labs cho biết.

Bằng chứng cho thấy botnet này đã hoạt động ngoài thực tế từ tháng 7 năm 2026, khai thác các lỗ hổng đã biết trên các thiết bị có thể truy cập công khai để phân tán mã độc. Một số lỗ hổng bảo mật bị botnet này vũ khí hóa bao gồm:

  • CVE-2007-3010 - Lỗ hổng thực thi mã từ xa (Remote Code Execution) trên Alcatel OmniPCX Enterprise
  • CVE-2016-6277 - Lỗ hổng thực thi mã từ xa trên nhiều dòng Router NETGEAR
  • CVE-2018-14558 - Lỗ hổng Command Injection trên Router Tenda AC7, AC9 và AC10
  • CVE-2019-14931 - Lỗ hổng Command Injection trên thiết bị Mitsubishi Electric Europe B.V. ME-RTU và INEA ME-RTU
  • CVE-2020-10987 - Lỗ hổng thực thi mã từ xa trên Router Tenda AC1900 Model AC15
  • CVE-2021-46422 - Lỗ hổng Command Injection trên Telesquare SDT-CW3B1
  • CVE-2022-37055 - Lỗ hổng Buffer Overflow trên Router D-Link
  • CVE-2024-29269 - Lỗ hổng Command Injection trên Telesquare TLR-2005KSH
  • CVE-2025-10123 - Lỗ hổng Command Injection trên D-Link DIR-823X
  • CVE-2025-55583 - Lỗ hổng Command Injection trên Router D-Link DIR-868L B1

Việc khai thác thành công dẫn đến việc thực thi một script shell loader ("wget.sh") được lưu trữ trên một máy chủ bên ngoài ("91.92.40[.]118"), sau đó script này sẽ tải xuống tệp binary của botnet tương thích với kiến trúc CPU của thiết bị. Script sau đó sẽ xóa lịch sử Bash để xóa dấu vết của cuộc tấn công.

Cơ chế hoạt động và liên lạc C2

Sau khi thực thi, tệp binary sẽ kiểm tra sự hiện diện của các công cụ phân tích, sandbox và môi trường ảo, trước khi thiết lập liên lạc mã hóa với máy chủ ra lệnh và kiểm soát (C2) trên cổng 443. Việc chọn cổng này là có chủ ý vì nó cho phép mã độc trà trộn vào lưu lượng HTTPS thông thường tại ranh giới mạng. Sau khi máy chủ được đăng ký với máy chủ C2, nó sẽ chờ đợi các lệnh tiếp theo để hành động.

Mã độc hỗ trợ một số lệnh cho phép kẻ điều hành cài đặt cơ chế duy trì (persistence), cập nhật binary, chấm dứt bot, tải lên/tải xuống tệp, khởi chạy shell tương tác, chặn HTTP Basic Authorization và Cookie headers, biến máy chủ thành một nút proxy, khởi chạy trình quét brute-force SSH, kích hoạt các cuộc tấn công DDoS qua DNS, TCP và UDP, đồng thời kích hoạt bộ điều phối khai thác dựa trên HTTP để lợi dụng các lỗi đã biết.

Bản đồ phân bố botnet

Mô-đun tấn công CVE bao gồm khả năng khởi chạy các bản khai thác cho tám lỗi bảo mật ảnh hưởng đến Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914) và Kubernetes (CVE-2025-1974).

Biến thiết bị biên thành Proxy SOCKS5

Mặt khác, thành phần proxy sẽ biến bộ định tuyến, tường lửa, camera IP hoặc thiết bị biên bị nhiễm khác thành một proxy SOCKS5 mà kẻ tấn công có thể tận dụng làm rơ-le mạng để tiến hành các hoạt động tiếp theo và trốn tránh sự phát hiện.

"Khả năng này làm tăng đáng kể giá trị của một máy chủ bị nhiễm đối với những kẻ tấn công," Fortinet cho biết. "Địa chỉ IP của nạn nhân có thể được sử dụng để ngụy trang lưu lượng độc hại, vượt qua các hạn chế về địa lý hoặc cung cấp quyền truy cập vào mạng nội bộ thông qua một máy đã bị xâm nhập."
"Trong các mạng botnet lớn hơn, chức năng tương tự cũng có thể được sử dụng để xây dựng cơ sở hạ tầng proxy phân tán, cho phép chuyển tiếp lưu lượng ẩn danh hoặc kiếm tiền thông qua các dịch vụ proxy dân cư và doanh nghiệp."