新型僵尸网络Evooo1Bot攻击Linux设备并将其转化为代理节点

图片: BleepingComputer
简要回答
Evooo1Bot是一个基于Mirai的新型僵尸网络,通过已知漏洞攻击Linux设备。它将受感染设备转化为传输流量的代理节点,窃取凭据,进行暴力破解攻击,并具备多种DDoS攻击能力。
Fortinet公司的专家发现了针对Linux设备的新威胁——基于Mirai源代码构建的僵尸网络Evooo1Bot。该恶意软件以路由器、网络网关及其他可接入互联网的设备为目标,利用Alcatel、NETGEAR、Tenda、Mitsubishi Electric、Telesquare和D-Link等厂商设备的已知漏洞进行攻击。该僵尸网络的主要活动自今年7月以来持续活跃。
Evooo1Bot不仅限于流量代理功能。其武器库还包括窃取凭据、对SSH进行暴力破解攻击以及发起分布式DDoS攻击的模块。僵尸网络通过443端口与命令服务器建立加密通信,并严格检查环境中是否存在调试工具、虚拟机和“沙箱”,以避免被检测。
感染过程通过设备漏洞进行,随后恶意软件会下载适用于特定处理器架构的版本。为确保持久性,Evooo1Bot利用systemd和cron等系统机制,并清除命令历史记录以隐藏攻击痕迹。该僵尸网络支持交互式远程管理shell,其SOCKS5模块可帮助攻击者伪装流量或绕过地理限制。
此外,Evooo1Bot还包含一个凭据窃取模块,该模块监控网络连接并尝试拦截HTTP身份验证标头和Cookie。SSH扫描模块使用150种针对企业账户的登录名和密码组合,并进行额外检查以避开“蜜罐”陷阱。继承自Mirai的DDoS模块支持16种攻击方法,包括UDP、DNS、SYN、ACK和HTTP洪水攻击。
专家建议及时更新设备固件、更换默认凭据、禁用远程管理面板,并及时替换不再受厂商支持的设备,以降低感染风险。
常见问题
- 僵尸网络Evooo1Bot攻击哪些设备?
- Evooo1Bot针对的设备包括路由器、网络网关及其他Linux设备,涉及Alcatel、NETGEAR、Tenda、Mitsubishi Electric、D-Link、Hikvision、Zyxel等厂商。攻击通过已知漏洞进行。
- Evooo1Bot具备哪些功能?
- 该僵尸网络可将受感染设备转化为传输流量的代理节点,窃取凭据,对SSH进行暴力破解攻击,并支持16种不同的DDoS攻击方法。
- 如何防范Evooo1Bot?
- 为防范Evooo1Bot,建议及时更新设备固件、更换默认凭据、禁用远程访问,并替换不再受厂商支持的老旧设备。
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml