Radar AI Avatar Transparent

בוטנט לינוקס חדש בשם Evooo1Bot הופך ציוד רשת לממסרי תעבורה זדוניים

חוקרי FortiGuard Labs (חטיבת המחקר של Fortinet) חשפו בוטנט חדש מבוסס לינוקס בשם Evooo1Bot, שמנצל שרשרת ארוכה של חולשות ידועות בציוד רשת ומכשירי IoT נפוצים כדי להשתלט עליהם ולגייס אותם לרשת ממסרי תעבורה. הבוטנט מבוסס על קוד המקור שדלף של Mirai, אך מורחב הרבה מעבר למתקפות מניעת שירות הקלאסיות של הקוד המקורי — כולל מודול ממסר SOCKS5 להסוואת תעבורה זדונית, גניבת אישורים וסריקת SSH בכוח גס. לפי החוקרים הקמפיין פעיל ומתרחב באופן שוטף לפחות מיולי 2026.

הפרטים

הבוטנט מכיל ארסנל ניצול משולב שמכוון לחולשות ידועות במגוון רחב של מוצרים: ראוטרים ומכשירי שער מבית Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ו-D-Link, לצד גרסאות חדשות יותר שמכוונות גם למצלמות Hikvision, שרתי Atlassian Confluence, פיירוולים של Zyxel, ראוטרים של TP-Link, מכשירי NAS של D-Link, מוצרי WSO2, רכיבי ingress-nginx ב-Kubernetes, והתקנות PHP-CGI חשופות. לפי Fortinet, הבוטנט "משתמש מחדש במנוע ה-DDoS מקוד המקור שדלף של Mirai, אך מרחיב את המסגרת המקורית ביכולות רבות, כולל תקשורת שליטה מוצפנת, סורק כוח גס ל-SSH, מודול ממסר SOCKS, מריח אישורים וארסנל ניצול משולב שמכוון למגוון חולשות ידועות". החוקרים ציינו כי חלק מהניצולים המוטמעים בקוד אינם מיושמים כראוי, כך שלא כל ניסיון תקיפה מצליח — אך היקף היעדים הפוטנציאליים עדיין רחב מאוד, וכולל ציוד שנפוץ גם בסביבות ארגוניות קטנות ובינוניות.

נקודות לשים לב

  • הקמפיין לא מבוסס על פגיעות בודדת אלא על אוסף חולשות ידועות וותיקות במוצרים שכבר קיים להן תיקון — עדכון שוטף של קושחה (firmware) בציוד רשת ובמצלמות הוא ההגנה המשמעותית ביותר מול הקמפיין הזה.
  • אם יש ברשת שלכם מכשירים מהיצרנים שצוינו (NETGEAR, TP-Link, D-Link, Zyxel, Tenda, Hikvision ואחרים) עם ממשק ניהול חשוף לאינטרנט — סגרו את הגישה מרחוק או הגבילו אותה לרשימת כתובות מורשות בלבד.
  • החליפו סיסמאות ברירת מחדל בכל מכשיר קצה ורשת — הבוטנט כולל סורק שמנסה כ-150 צירופי שם משתמש וסיסמה נפוצים בכוח גס מול SSH.
  • מכשיר שהפך לממסר SOCKS5 לא בהכרח מפגין סימני תקלה גלויים — תעבורה יוצאת מוצפנת וקבועה בפורט 443 שאינה קשורה לשירות מוכר על גבי ציוד קצה היא סימן שכדאי לבדוק.
  • ציוד שהגיע לסוף חיי התמיכה ואינו מקבל יותר עדכוני קושחה מהיצרן הוא היעד הקל ביותר עבור קמפיין כזה — במקרים כאלה שקלו החלפת המכשיר אם אין תיקון זמין.

מקורות: FortiGuard Labs — Multi-Functional Linux Botnet Evooo1Bot · BleepingComputer — New Evooo1Bot Linux botnet turns routers into traffic relay nodes

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.