Evooo1Bot: Linux ರೂಟರ್‌ಗಳನ್ನು ದಾಳಿಕೋರರ ಮೂಲಸೌಕರ್ಯವನ್ನಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಿರುವ Mirai-ಆಧಾರಿತ ಬಾಟ್‌ನೆಟ್

Evooo1Bot: Linux ರೂಟರ್‌ಗಳನ್ನು ದಾಳಿಕೋರರ ಮೂಲಸೌಕರ್ಯವನ್ನಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಿರುವ Mirai-ಆಧಾರಿತ ಬಾಟ್‌ನೆಟ್

ಹೊಸ Linux ಬಾಟ್‌ನೆಟ್ ಒಂದು ವರ್ಷಗಳಷ್ಟು ಹಳೆಯ ದುರ್ಬಲತೆಗಳನ್ನು ನಿರಂತರ ಪ್ರವೇಶಾವಕಾಶ, ರುಜುವಾತುಗಳ ಕಳ್ಳತನ ಮತ್ತು SOCKS5 ರಿಲೇ ನೆಟ್‌ವರ್ಕ್ ಆಗಿ ಅಸ್ತ್ರವನ್ನಾಗಿಸುತ್ತಿದೆ — ಇದು ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ ಮತ್ತು ಹೇಗೆ ರಕ್ಷಿಸಿಕೊಳ್ಳಬೇಕು ಎಂಬುದು ಇಲ್ಲಿದೆ.

ಆಗಸ್ಟ್ 18, 2026 ರಂದು, ಹೊಸದಾಗಿ ಗುರುತಿಸಲಾದ Linux ಬಾಟ್‌ನೆಟ್ ರೂಟರ್‌ಗಳು, ಫೈರ್‌ವಾಲ್‌ಗಳು, IP ಕ್ಯಾಮೆರಾಗಳು ಮತ್ತು ಇತರ ಇಂಟರ್ನೆಟ್-ಸಂಪರ್ಕಿತ ಸಾಧನಗಳನ್ನು ಸೈಬರ್ ದಾಳಿಗಳು, ರುಜುವಾತುಗಳ ಕಳ್ಳತನ ಮತ್ತು ರಹಸ್ಯ ಟ್ರಾಫಿಕ್ ರಿಲೇ ಮಾಡುವಿಕೆಗಾಗಿ ವಿತರಿತ ದಾಳಿಕೋರರ ಮೂಲಸೌಕರ್ಯವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಿದೆ. ಈ ಮಾಲ್‌ವೇರ್ ಅನ್ನು Evooo1Botಎಂದು ಹೆಸರಿಸಲಾಗಿದ್ದು, ಇದು ಕುಖ್ಯಾತ Mirai ಬಾಟ್‌ನೆಟ್‌ನ ಸೋರಿಕೆಯಾದ ಸೋರ್ಸ್ ಕೋಡ್‌ನ ಆಧಾರದ ಮೇಲೆ ಭಾಗಶಃ ನಿರ್ಮಿತವಾಗಿದೆ, ಆದರೆ ಇದರ ನಿರ್ವಾಹಕರು ಆ ಸೂತ್ರವನ್ನು ಹೆಚ್ಚು ವಿಸ್ತಾರವಾದ ರಿಮೋಟ್-ಆಕ್ಸೆಸ್ ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಆಗಿ ವಿಸ್ತರಿಸಿದ್ದಾರೆ.

ಇದು ಈಗ ಏಕೆ ಮುಖ್ಯವಾಗುತ್ತದೆ: ಇದು ಕೇವಲ "ಮತ್ತೊಂದು Mirai DDoS ಬಾಟ್" ಅಲ್ಲ. ತನ್ನ ಒಳನುಸುಳುವಿಕೆ-ತಡೆಗಟ್ಟುವಿಕೆ ಸೆನ್ಸರ್‌ಗಳ ಮೂಲಕ ಇದನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಲು ಪ್ರಾರಂಭಿಸಿದ Fortinet ನ FortiGuard Labs, ಇದನ್ನು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ ಕಮಾಂಡ್-ಅಂಡ್-ಕಂಟ್ರೋಲ್, ನಿರಂತರ ಪ್ರವೇಶ, ಇಂಟರಾಕ್ಟಿವ್ ಶೆಲ್, ಫೈಲ್ ವರ್ಗಾವಣೆ, SSH ಬ್ರೂಟ್-ಫೋರ್ಸ್ ಸ್ಕ್ಯಾನರ್, ಮತ್ತು — ಅತ್ಯಂತ ಪ್ರಮುಖವಾಗಿ — ಒಂದು SOCKS5 ಪ್ರಾಕ್ಸಿ ಸೇವೆ ಯನ್ನು ಒಳಗೊಂಡಿರುವ ಬಹುಪಯೋಗಿ ಕ್ರಿಮಿನಲ್ ಕಾರ್ಯಾಚರಣೆ ಎಂದು ವಿವರಿಸುತ್ತದೆ, ಇದು ದಾಳಿಕೋರರಿಗೆ ಕಾನೂನುಬದ್ಧ ಮನೆ ಅಥವಾ ವ್ಯವಹಾರದ IP ವಿಳಾಸದ ಹಿಂದೆ ಅಡಗಿಕೊಳ್ಳಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.

Evooo1Bot ಎಂದರೇನು?

Fortinet ವಿಶ್ಲೇಷಿಸಿದ ಪ್ರತಿಯೊಂದು ಬೈನರಿಯೊಳಗೆ ಕಂಡುಬಂದ ಹಾರ್ಡ್‌ಕೋಡ್ ಮಾಡಲಾದ "evooo1" ಸ್ಟ್ರಿಂಗ್‌ನಿಂದ ಈ ಬಾಟ್‌ನೆಟ್‌ನ ಹೆಸರು ಬಂದಿದೆ. ಟೆಲಿಮೆಟ್ರಿಯು ಈ ಅಭಿಯಾನವು ಕನಿಷ್ಠ ಪಕ್ಷ ಜುಲೈ 2026ರಿಂದ ಬಹು ಪ್ರದೇಶಗಳಾದ್ಯಂತ ಇಂಟರ್ನೆಟ್-ಲಭ್ಯವಿರುವ ಸಾಧನಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ. ನಿರ್ವಾಹಕರ ಗುರುತು, ಸ್ಥಳ ಮತ್ತು ಉದ್ದೇಶ ಇನ್ನೂ ತಿಳಿದಿಲ್ಲ, ಆದರೆ ವಿನ್ಯಾಸವು ಕೇವಲ DDoS ಸಾಧನಕ್ಕಿಂತ ಹೆಚ್ಚಾಗಿ ಹೊಂದಿಕೊಳ್ಳುವ, ಸಾಮಾನ್ಯ ಉದ್ದೇಶದ ಕ್ರಿಮಿನಲ್ ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಅನ್ನು ಸೂಚಿಸುತ್ತದೆ. Fortinet ಇದನ್ನು ನಿರ್ಣಾಯಕ ತೀವ್ರತೆ (critical severity) ಎಂದು ರೇಟ್ ಮಾಡಿದೆ, ಏಕೆಂದರೆ ಯಶಸ್ವಿ ದುರ್ಬಳಕೆಯು ದಾಳಿಕೋರನಿಗೆ ಬಾಧಿತ ಸಿಸ್ಟಂನ ರಿಮೋಟ್ ನಿಯಂತ್ರಣವನ್ನು ನೀಡುತ್ತದೆ.

ವ್ಯಾಪ್ತಿಯ ಬಗ್ಗೆ ಒಂದು ಟಿಪ್ಪಣಿ: ಎಷ್ಟು ಸಾಧನಗಳು ಸೋಂಕಿಗೆ ಒಳಗಾಗಿವೆ ಎಂಬುದನ್ನು Fortinet ಬಹಿರಂಗಪಡಿಸಿಲ್ಲ, ಮತ್ತು ಗಮನಿಸಲಾದ ಭೌಗೋಳಿಕ ಹರಡುವಿಕೆಯನ್ನು ಬಾಟ್‌ನೆಟ್‌ನ ಒಟ್ಟು ಗಾತ್ರದ ಖಚಿತವಾದ ಅಳತೆ ಎಂದು ಪರಿಗಣಿಸಬಾರದು.

ಇದು ಹೇಗೆ ಒಳನುಗ್ಗುತ್ತದೆ: ಹಲವು ವರ್ಷಗಳ ಹಳೆಯ ದುರ್ಬಲತೆಗಳು

Evooo1Bot ಒಂದೇ ಒಂದು zero-day ದುರ್ಬಲತೆಯ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿಲ್ಲ. ಬದಲಿಗೆ, ಇದರ ನಿರ್ವಾಹಕರು Alcatel-Lucent, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ಮತ್ತು D-Link ನ ಸಲಕರಣೆಗಳಲ್ಲಿ ಹಿಂದೆ ಬಹಿರಂಗಗೊಂಡಿರುವ — ಕೆಲವು ಸುಮಾರು ಎರಡು ದಶಕಗಳಷ್ಟು ಹಳೆಯದಾದ — ನ್ಯೂನತೆಗಳಿಗೆ ಇನ್ನೂ ತೆರೆದುಕೊಂಡಿರುವ ಸಾಧನಗಳಿಗಾಗಿ ಇಂಟರ್ನೆಟ್ ಅನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತಾರೆ. ಆರಂಭಿಕ ದುರ್ಬಳಕೆಯ ಟ್ರಾಫಿಕ್ ರಿಮೋಟ್-ಕೋಡ್-ಎಕ್ಸಿಕ್ಯೂಶನ್, ಕಮಾಂಡ್-ಇಂಜೆಕ್ಷನ್ ಮತ್ತು ಬಫರ್-ಓವರ್‌ಫ್ಲೋ ದೌರ್ಬಲ್ಯಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದೆ, ಅವುಗಳಲ್ಲಿ ಇವು ಸೇರಿವೆ:

  • CVE-2007-3010 — Alcatel OmniPCX Enterprise
  • CVE-2016-6277 — ಬಹು NETGEAR ರೂಟರ್‌ಗಳು
  • CVE-2018-14558 — Tenda AC7 / AC9 / AC10
  • CVE-2019-14931 — Mitsubishi Electric ಮತ್ತು INEA ME-RTU
  • CVE-2020-10987 — Tenda AC15 AC1900
  • CVE-2021-46422 — Telesquare SDT-CW3B1
  • CVE-2022-37055 — D-Link ರೂಟರ್‌ಗಳು
  • CVE-2024-29269 — Telesquare TLR-2005KSH
  • CVE-2025-10123 — D-Link DIR-823X
  • CVE-2025-55583 — D-Link DIR-868L B1

ಆ ಪಟ್ಟಿಯ ವಯಸ್ಸು ಮತ್ತು ವಿಸ್ತಾರವು ಎಡ್ಜ್-ಸಾಧನ ಭದ್ರತೆಯ ಪ್ರಮುಖ ಸಮಸ್ಯೆಯನ್ನು ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ: ಭದ್ರತಾ ಬೆಂಬಲ ಕೊನೆಗೊಂಡ ನಂತರವೂ ಉಪಕರಣಗಳು ದೀರ್ಘಕಾಲದವರೆಗೆ ಸಂಪರ್ಕದಲ್ಲಿರುತ್ತವೆ, ಮತ್ತು ಸಾಮಾನ್ಯ ಸರ್ವರ್‌ಗಳಿಗೆ ಹೋಲಿಸಿದರೆ ನಿರ್ವಾಹಕರು ಅವುಗಳ ಫರ್ಮ್‌ವೇರ್ ಬಗ್ಗೆ ಕಡಿಮೆ ಗೋಚರತೆ ಹೊಂದಿರುತ್ತಾರೆ. ಕೆಲವೊಮ್ಮೆ ಪ್ಯಾಚ್ ಲಭ್ಯವಿರುತ್ತದೆ ಆದರೆ ಎಂದಿಗೂ ಇನ್‌ಸ್ಟಾಲ್ ಆಗಿರುವುದಿಲ್ಲ; ಕೆಲವೊಮ್ಮೆ ಉತ್ಪನ್ನದ ಜೀವಿತಾವಧಿ ಮುಗಿದಿರುತ್ತದೆ ಮತ್ತು ಪ್ಯಾಚ್ ಮಾಡುವ ಬದಲು ಬದಲಾಯಿಸಬೇಕಾಗುತ್ತದೆ. ವಿಶ್ವಾಸಾರ್ಹವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಸಾಧನವನ್ನು ಸುಲಭವಾಗಿ ಮರೆತುಬಿಡಲಾಗುತ್ತದೆ — ಆದರೆ ಅದರ ನಿರ್ವಹಣಾ ಇಂಟರ್ಫೇಸ್ ತೆರೆದುಕೊಂಡೇ ಇರುತ್ತದೆ ಮತ್ತು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಸ್ಕ್ಯಾನ್ ಮಾಡಲ್ಪಡುತ್ತದೆ.

Fortinet ದುರ್ಬಳಕೆಯ ಪ್ರಯತ್ನಗಳು ಇಲ್ಲಿರುವ ಲೋಡರ್‌ಗೆ ಕಾಲ್‌ಬ್ಯಾಕ್ ಮಾಡುವುದನ್ನು ಗಮನಿಸಿದೆ: 91.92.40[.]118/wget.sh, ಇದು ಗುರಿಯಾಗಿಸಿದ ಉತ್ಪನ್ನವನ್ನು ಗುರುತಿಸುವ ಲೇಬಲ್‌ಗಳನ್ನು ಹೊಂದಿದೆ — ಇದು ಸ್ಕ್ಯಾನಿಂಗ್ ಸಂಪನ್ಮೂಲಗಳನ್ನು ಎಲ್ಲಿಗೆ ನಿರ್ದೇಶಿಸಬೇಕೆಂದು ನಿರ್ಧರಿಸಲು ನಿರ್ವಾಹಕರು ಪ್ರತಿ ಎಕ್ಸ್‌ಪ್ಲಾಯಿಟ್ ಅಭಿಯಾನದ ಸೋಂಕಿನ ಪ್ರಮಾಣವನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತಾರೆ ಎಂಬುದನ್ನು ಸೂಚಿಸುತ್ತದೆ.

ಲೋಡರ್: ವೈವಿಧ್ಯಮಯ ಹಾರ್ಡ್‌ವೇರ್‌ಗಾಗಿ ನಿರ್ಮಿಸಲಾಗಿದೆ

ಸಾಧನವನ್ನು ದುರ್ಬಳಕೆ ಮಾಡಿಕೊಂಡ ನಂತರ, ದಾಳಿಕೋರನು ಶೆಲ್ ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ರನ್ ಮಾಡುತ್ತಾನೆ (wget.sh) ಇದು ಬಾಧಿತ ಸಿಸ್ಟಮ್‌ಗಾಗಿ ಸರಿಯಾದ Evooo1Bot ಬೈನರಿಯನ್ನು ಹಿಂಪಡೆಯುತ್ತದೆ. ಎಡ್ಜ್ ಸಾಧನಗಳು ಹಲವು ವಿಭಿನ್ನ ಪ್ರೊಸೆಸರ್ ಆರ್ಕಿಟೆಕ್ಚರ್‌ಗಳನ್ನು ಬಳಸುವುದರಿಂದ, ಲೋಡರ್ 12 ಬೈನರಿ ರೂಪಾಂತರಗಳನ್ನು ಒದಗಿಸುತ್ತದೆ ಮತ್ತು ಹಲವಾರು ವರ್ಗಾವಣೆ ಯುಟಿಲಿಟಿಗಳನ್ನು — wget, BusyBox wget, curl, ಮತ್ತು TFTP — ಡೌನ್‌ಲೋಡ್ ಯಶಸ್ವಿಯಾಗುವ ಸಾಧ್ಯತೆಯನ್ನು ಹೆಚ್ಚಿಸಲು ಪ್ರಯತ್ನಿಸುತ್ತದೆ.

ಬೈನರಿಯನ್ನು ತಾತ್ಕಾಲಿಕ ಸ್ಥಳಕ್ಕೆ ಬರೆಯಲಾಗುತ್ತದೆ, ಎಕ್ಸಿಕ್ಯೂಟೇಬಲ್ ಎಂದು ಗುರುತಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಚಲಾಯಿಸಲಾಗುತ್ತದೆ. ನಂತರ ಇನ್‌ಸ್ಟಾಲೇಶನ್ ಕಮಾಂಡ್‌ಗಳನ್ನು ಮರೆಮಾಡಲು ಸ್ಕ್ರಿಪ್ಟ್ ಸಾಧನದ Bash ಹಿಸ್ಟರಿಯನ್ನು ತೆರವುಗೊಳಿಸುತ್ತದೆ. ಇದು ಕೇವಲ ಮೇಲ್ಮೈ ಮಟ್ಟದ ಆಂಟಿ-ಫೊರೆನ್ಸಿಕ್ ಕ್ರಮವಾಗಿದೆ — ಇದು ನೆಟ್‌ವರ್ಕ್, ಪ್ರಕ್ರಿಯೆ, ಫೈಲ್ ಸಿಸ್ಟಮ್ ಅಥವಾ ಭದ್ರತಾ-ಸಾಧನದ ಟೆಲಿಮೆಟ್ರಿಯನ್ನು ಅಳಿಸುವುದಿಲ್ಲ — ಆದರೆ ಇದು ಮೇಲ್ನೋಟದ ತಪಾಸಣೆಯನ್ನು ತಡೆಯಬಹುದು. ಬಹು-ಆರ್ಕಿಟೆಕ್ಚರ್ ವಿಧಾನದ ಅರ್ಥವೆಂದರೆ ಒಂದು ಬೈನರಿಯನ್ನು ನಿರ್ಬಂಧಿಸುವುದರಿಂದ ಅಭಿಯಾನವನ್ನು ತಟಸ್ಥಗೊಳಿಸಲು ಸಾಧ್ಯವಿಲ್ಲ; ರಕ್ಷಕರು ಕೇವಲ ಒಂದು ಫೈಲ್ ಹ್ಯಾಶ್ ಬದಲಿಗೆ ಸಂಪೂರ್ಣ ಮೂಲಸೌಕರ್ಯ ಮತ್ತು ನಡವಳಿಕೆಯನ್ನು ಪತ್ತೆಹಚ್ಚಬೇಕಾಗುತ್ತದೆ.

ಆಂಟಿ-ಅನಾಲಿಸಿಸ್: ಇದು ಸಂಶೋಧಕರನ್ನು ಹುಡುಕುತ್ತದೆ

ಒಮ್ಮೆ ಚಾಲನೆಯಾದ ನಂತರ, Evooo1Bot ತನ್ನನ್ನು ಪರೀಕ್ಷಿಸಲಾಗುತ್ತಿದೆಯೇ ಎಂದು ಪರಿಶೀಲಿಸುತ್ತದೆ. ಇದು ಡಜನ್‌ಗಟ್ಟಲೆ ಡೀಬಗ್ ಮಾಡುವಿಕೆ, ರಿವರ್ಸ್-ಇಂಜಿನಿಯರಿಂಗ್ ಮತ್ತು ಮಾನಿಟರಿಂಗ್ ಉಪಕರಣಗಳನ್ನು — GDB, strace, Wireshark, tcpdump, YARA, Ghidra, IDA, radare2, Sysdig, bpftrace — ಮತ್ತು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ಗಳು, ವರ್ಚುವಲ್ ಮೆಷಿನ್‌ಗಳು ಹಾಗೂ ಕಂಟೈನರ್‌ಗಳ ಗುರುತುಗಳನ್ನು (VMware, VirtualBox, QEMU, Cuckoo, CAPE, Firejail, gVisor ಮತ್ತು ವಿವಿಧ ವಿಶ್ಲೇಷಣಾ ಸೇವೆಗಳು) ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ. ಇದು ಆರಂಭಿಕ Mirai ರೂಪಾಂತರಗಳಿಗಿಂತ ಹೆಚ್ಚು ಸಂಪೂರ್ಣವಾಗಿದ್ದು, ಸಂಶೋಧಕರ ಲ್ಯಾಬ್‌ನಲ್ಲಿ ಮಾಲ್‌ವೇರ್ ಶಾಂತವಾಗಿರುವಂತೆ ಮಾಡಲು ಉದ್ದೇಶಿಸಲಾಗಿದೆ.

ಇದರ SSH ಸ್ಕ್ಯಾನರ್ ಎರಡು-ಹಂತದ ಹನಿಪಾಟ್ ಪರದೆಯನ್ನು ಸೇರಿಸುತ್ತದೆ: ದೃಢೀಕರಣಕ್ಕೆ ಮೊದಲು, ಇದು ಗುರಿಯ SSH ಬ್ಯಾನರ್ ಅನ್ನು ಡಿಕಾಯ್ ಸಿಸ್ಟಮ್‌ಗಳೊಂದಿಗೆ (Cowrie, Kippo, OpenCanary) ಹೋಲಿಸುತ್ತದೆ; ಯಶಸ್ವಿ ಲಾಗಿನ್ ನಂತರ, ಇದು ನೈಜ Linux ಕರ್ನಲ್ ಅನ್ನು ಪರಿಶೀಲಿಸುತ್ತದೆ ಮತ್ತು ಹನಿಪಾಟ್ ಡೈರೆಕ್ಟರಿಗಳನ್ನು ಹುಡುಕುತ್ತದೆ. ಉತ್ತೀರ್ಣರಾಗುವ ಸಿಸ್ಟಮ್‌ಗಳನ್ನು ಮಾತ್ರ ಪೇಲೋಡ್ ತಲುಪಿಸಲು ಆಯ್ಕೆ ಮಾಡಲಾಗುತ್ತದೆ. ಸ್ಕ್ಯಾನರ್‌ನ ಡಿಕ್ಷನರಿಯು 150 ಕ್ಕೂ ಹೆಚ್ಚು ಬಳಕೆದಾರಹೆಸರು/ಪಾಸ್‌ವರ್ಡ್ ಸಂಯೋಜನೆಗಳನ್ನು ಒಳಗೊಂಡಿದೆ — ಮತ್ತು, ಮುಖ್ಯವಾಗಿ, ಗ್ರಾಹಕರ ಡೀಫಾಲ್ಟ್‌ಗಳಿಗೆ ಮಾತ್ರ ಸೀಮಿತವಾಗಿಲ್ಲ. ಇದು jenkins, postgres, oracle, nagios ಮತ್ತು deployಅನ್ನು ಒಳಗೊಂಡಿದ್ದು, ಎಂಟರ್‌ಪ್ರೈಸ್ ಸರ್ವರ್‌ಗಳು ಮತ್ತು ಕಾರ್ಯಾಚರಣಾ ತಂತ್ರಜ್ಞಾನ ಪರಿಸರಗಳಿಗೆ ತನ್ನ ವ್ಯಾಪ್ತಿಯನ್ನು ವಿಸ್ತರಿಸುತ್ತದೆ.

ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ ಕಮಾಂಡ್ ಚಾನಲ್ ಮತ್ತು 28-ಕಮಾಂಡ್ ಕಂಟ್ರೋಲರ್

Evooo1Bot ತನ್ನ ಕಮಾಂಡ್-ಅಂಡ್-ಕಂಟ್ರೋಲ್ ಸರ್ವರ್‌ಗೆ TCP port 443ಮೂಲಕ ಸಂಪರ್ಕಿಸುತ್ತದೆ. HTTPS ನೊಂದಿಗೆ ಸಂಬಂಧಿಸಿದ ಪೋರ್ಟ್ ಅನ್ನು ಬಳಸುವುದು ದುರುದ್ದೇಶಪೂರಿತ ಸಂಪರ್ಕಗಳನ್ನು ಪರಿಧಿಯ ಟ್ರಾಫಿಕ್‌ನೊಂದಿಗೆ ಬೆರೆಯಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ — ಆದಾಗ್ಯೂ port 443 ಮಾತ್ರ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಕಾನೂನುಬದ್ಧ HTTPS ಆಗಿ ಮಾಡುವುದಿಲ್ಲ. ಮಾಲ್‌ವೇರ್ 60 ಕ್ಕೂ ಹೆಚ್ಚು ಸ್ಥಿರ ಸ್ಟ್ರಿಂಗ್‌ಗಳನ್ನು ಲೇಯರ್ಡ್ ಎನ್‌ಕ್ರಿಪ್ಶನ್ ಮತ್ತು ಅಸ್ಪಷ್ಟತೆಯೊಂದಿಗೆ ರಕ್ಷಿಸುತ್ತದೆ — ನೇರವಾಗಿ ಸಂಗ್ರಹಿಸುವ ಬದಲು ರನ್‌ಟೈಮ್‌ನಲ್ಲಿ ಜೋಡಿಸಲಾದ AES-256-CTR, ChaCha20 ಮತ್ತು XOR-ಪಡೆದ ಕೀಗಳು ಎಂದು Fortinet ತಿಳಿಸಿದೆ.

ಸೋಂಕಿತ ಹೋಸ್ಟ್ ಅನ್ನು ನೋಂದಾಯಿಸಿದ ನಂತರ, ಇತ್ತೀಚಿನ ಬಿಲ್ಡ್ ಒಂದು 28-ಕಮಾಂಡ್‌ಗಳ ರಿಮೋಟ್-ಅಡ್ಮಿನಿಸ್ಟ್ರೇಷನ್ ಇಂಟರ್ಫೇಸ್ಅನ್ನು ಒದಗಿಸುತ್ತದೆ: ಸಿಸ್ಟಮ್ ಮಾಹಿತಿಯನ್ನು ವಿನಂತಿಸುವುದು, ಬಾಟ್ ಅನ್ನು ಕೊನೆಗೊಳಿಸುವುದು ಅಥವಾ ನವೀಕರಿಸುವುದು, ಫೈಲ್‌ಗಳನ್ನು ಅಪ್‌ಲೋಡ್/ಡೌನ್‌ಲೋಡ್ ಮಾಡುವುದು, ಕಮಾಂಡ್‌ಗಳನ್ನು ರನ್ ಮಾಡುವುದು, ಇಂಟರಾಕ್ಟಿವ್ ಟರ್ಮಿನಲ್ ಅನ್ನು ಪ್ರಾರಂಭಿಸುವುದು ಮತ್ತು ಹಿನ್ನೆಲೆ ಕಾರ್ಯಗಳು. ಇದರ ಸ್ಯೂಡೋ-ಟರ್ಮಿನಲ್ ಬೆಂಬಲವು ದಾಳಿಕೋರನಿಗೆ ಸರಳ ಕಮಾಂಡ್-ಎಕ್ಸಿಕ್ಯೂಶನ್ ಇಂಪ್ಲಾಂಟ್‌ಗಿಂತ ಹೆಚ್ಚು ಬಳಸಬಹುದಾದ ರಿಮೋಟ್ ಶೆಲ್ ಅನ್ನು ನೀಡುತ್ತದೆ. ಫೈಲ್ ವರ್ಗಾವಣೆಗಳು ಎರಡೂ ದಿಕ್ಕುಗಳಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ (10 MB ಡೌನ್‌ಲೋಡ್ ಮಿತಿಯೊಂದಿಗೆ), ನಿರ್ವಾಹಕರು ಸಾಧನವನ್ನು ಮರು-ದುರ್ಬಳಕೆ ಮಾಡದೆ ಡೇಟಾವನ್ನು ಹೊರತೆಗೆಯಲು ಅಥವಾ ದ್ವಿತೀಯಕ ಸಾಧನಗಳನ್ನು ಇರಿಸಲು ಅನುಮತಿಸುತ್ತದೆ.

ನಿರಂತರತೆ: ಏಕಕಾಲದಲ್ಲಿ ಬಹು ನೆಲೆಗಳು

ಈ ಬಾಟ್‌ನೆಟ್ ಏಕಕಾಲದಲ್ಲಿ ಹಲವಾರು ನಿರಂತರತೆಯ ಕಾರ್ಯವಿಧಾನಗಳನ್ನು ಸ್ಥಾಪಿಸಬಹುದು — ಒಂದು "Apache HTTPD Cache Manager," ಎಂದು ವೇಷ ಧರಿಸಿದ systemd ಸೇವೆ, SysV init ಸ್ಕ್ರಿಪ್ಟ್, ಶೆಲ್ ಪ್ರೊಫೈಲ್‌ನಲ್ಲಿ ಇಂಜೆಕ್ಟ್ ಮಾಡಲಾದ ಕಮಾಂಡ್‌ಗಳು, ಮತ್ತು rc.localಗೆ ಮಾಡಿದ ಬದಲಾವಣೆಗಳು. ಇದು ಒಂದು cron ಟಾಸ್ಕ್ ಅನ್ನು ಸಹ ಸೇರಿಸಬಹುದು, ಅದು ಪ್ರತಿ ಐದು ನಿಮಿಷಗಳಿಗೊಮ್ಮೆ ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಮರು-ಡೌನ್‌ಲೋಡ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ಮರು-ಚಲಾಯಿಸುತ್ತದೆ, ಆದ್ದರಿಂದ ನಿಗದಿತ ಕಾರ್ಯವನ್ನು ತೆಗೆದುಹಾಕದೆ ಚಾಲನೆಯಲ್ಲಿರುವ ಬೈನರಿಯನ್ನು ಅಳಿಸುವುದು ತ್ವರಿತ ಮರುಸೋಂಕಿಗೆ ಕಾರಣವಾಗುತ್ತದೆ.

ಇದು ತನ್ನ ಔಟ್-ಆಫ್-ಮೆಮೊರಿ ಸ್ಕೋರ್ ಅನ್ನು ಮತ್ತಷ್ಟು ಸರಿಹೊಂದಿಸುತ್ತದೆ, ಇದರಿಂದ ಮೆಮೊರಿ ಒತ್ತಡದಲ್ಲಿ ಕರ್ನಲ್ ಇದನ್ನು ಕೊನೆಗೊಳಿಸುವ ಸಾಧ್ಯತೆ ಕಡಿಮೆಯಿರುತ್ತದೆ, ಮತ್ತು ವಾಚ್‌ಡಾಗ್-ಪ್ರೇರಿತ ಮರುಪ್ರಾರಂಭಗಳನ್ನು ತಪ್ಪಿಸಲು /dev/watchdog ಲಭ್ಯವಿರುವ ಕಡೆಗಳಲ್ಲಿ ಅದನ್ನು ತೆರೆದಿಡುತ್ತದೆ. ಯಾವ ಕಾರ್ಯವಿಧಾನಗಳು ಯಶಸ್ವಿಯಾಗುತ್ತವೆ ಎಂಬುದು ಸಾಧನದ ಸವಲತ್ತುಗಳು ಮತ್ತು init ಸಿಸ್ಟಮ್ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುತ್ತದೆ — ಆದರೆ root ಆಗಿ ಚಾಲನೆಯಾಗುವ ಕಮಾಂಡ್-ಇಂಜೆಕ್ಷನ್ ದೋಷವು ವ್ಯಾಪಕ ನಿಯಂತ್ರಣವನ್ನು ನೀಡುತ್ತದೆ. ಈ ಕಾರಣದಿಂದಾಗಿ, ಒಂದು ಪ್ರತ್ಯೇಕ ಫೈಲ್‌ಗಳನ್ನು ತೆಗೆದುಹಾಕಲು ಪ್ರಯತ್ನಿಸುವುದಕ್ಕಿಂತ ಫ್ಯಾಕ್ಟರಿ ರಿಸೆಟ್ ಅಥವಾ ಪೂರ್ಣ ಫರ್ಮ್‌ವೇರ್ ಮರುಸ್ಥಾಪನೆ ಮಾಡುವುದು ಹೆಚ್ಚು ಸುರಕ್ಷಿತವಾಗಿದೆ, ವಿಶೇಷವಾಗಿ ಆಧಾರವಾಗಿರುವ OS ನ ಸಮಗ್ರತೆಯನ್ನು ಸ್ಥಾಪಿಸಲು ಸಾಧ್ಯವಾಗದಿದ್ದಾಗ.

SOCKS5 ರಿಲೇ: ಪ್ರತಿಯೊಂದು ಸೋಂಕನ್ನು ಮೌಲ್ಯಯುತವಾಗಿಸುವುದು ಯಾವುದು

ಪ್ರಾಕ್ಸಿ ಮಾಡ್ಯೂಲ್ Evooo1Bot ಅನ್ನು ಕೇವಲ DDoS-ಆಧಾರಿತ Mirai ಉತ್ಪನ್ನಕ್ಕಿಂತ ಸ್ಪಷ್ಟವಾಗಿ ಪ್ರತ್ಯೇಕಿಸುತ್ತದೆ. ನೇರ ಮೋಡ್‌ನಲ್ಲಿ ಇದು TCP port 1080 ನಲ್ಲಿ SOCKS5 ಸೇವೆಯನ್ನು ತೆರೆಯುತ್ತದೆ (ಮೊದಲು IPv6 ಡ್ಯುಯಲ್-ಸ್ಟಾಕ್ ಲಿಸನರ್ ಅನ್ನು ಪ್ರಯತ್ನಿಸುತ್ತದೆ, ನಂತರ IPv4), ಇದು ಸಂತ್ರಸ್ತ ಸಾಧನದ ಮೂಲಕ ಅನಿಯಂತ್ರಿತ TCP ಸಂಪರ್ಕಗಳನ್ನು ರೂಟ್ ಮಾಡಲು ನಿರ್ವಾಹಕರಿಗೆ ಅನುಮತಿಸುತ್ತದೆ. ಒಂದು ರಿವರ್ಸ್-ರಿಲೇ ಮೋಡ್ ಇನ್‌ಬೌಂಡ್ ಪೋರ್ಟ್ ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಬಹಿರಂಗಪಡಿಸುವುದನ್ನು ತಪ್ಪಿಸುತ್ತದೆ: ಸಾಧನವು ದಾಳಿಕೋರನ ರಿಲೇಗೆ ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ ಔಟ್‌ಬೌಂಡ್ ಸಂಪರ್ಕವನ್ನು ಮಾಡುತ್ತದೆ ಮತ್ತು ಬೇಡಿಕೆಗೆ ತಕ್ಕಂತೆ ಹೊಸ ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಸೆಷನ್‌ಗಳನ್ನು ಪ್ರಾರಂಭಿಸುತ್ತದೆ — ಇದು ಫೈರ್‌ವಾಲ್‌ಗಳು ಮತ್ತು NAT ನ ಹಿಂದೆ ಉತ್ತಮವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ.

ದಾಳಿಕೋರರಿಗೆ ಇದರಿಂದಾಗುವ ಲಾಭ: ಅವರು ಪಾಸ್‌ವರ್ಡ್ ದಾಳಿಗಳು, ಸ್ಕ್ಯಾನಿಂಗ್, ವಂಚನೆ ಮತ್ತು ಖಾತೆ ವಶಪಡಿಸಿಕೊಳ್ಳುವಿಕೆಯನ್ನು ಕಾನೂನುಬದ್ಧ ವಸತಿ ಅಥವಾ ಕಾರ್ಪೊರೇಟ್ ವಿಳಾಸದ ಟ್ರಾಫಿಕ್ ಎಂದು ವೇಷ ಮರೆಸಬಹುದು, ಇದು ಪರಿಚಿತ ಹೋಸ್ಟಿಂಗ್ ಪೂರೈಕೆದಾರರಿಗಿಂತ ವಂಚನೆ ಮತ್ತು ಖ್ಯಾತಿ ವ್ಯವಸ್ಥೆಗಳಿಂದ ಕಡಿಮೆ ಪರಿಶೀಲನೆಯನ್ನು ಆಕರ್ಷಿಸುತ್ತದೆ. ಆ ಪ್ರವೇಶಾವಕಾಶವನ್ನು ನೇರವಾಗಿ ಬಳಸಬಹುದು, ಬಾಡಿಗೆಗೆ ನೀಡಬಹುದು ಅಥವಾ ಕಾನೂನುಬಾಹಿರ ಪ್ರಾಕ್ಸಿ ಸೇವೆಯ ಮೂಲಕ ಮಾರಾಟ ಮಾಡಬಹುದು.

ಇದು ಒಂದು ದ್ವಿತೀಯ ಹಂತದ ಅಪಾಯವನ್ನು ಸಂತ್ರಸ್ತರಿಗೆ ಸೃಷ್ಟಿಸುತ್ತದೆ: ಸಂಸ್ಥೆಯೊಂದು ಮೊದಲು ಎಡ್ಜ್-ಉಪಕರಣದ ರಾಜಿಯನ್ನು ಅನುಭವಿಸಬಹುದು, ನಂತರ ತನ್ನ ಸಾರ್ವಜನಿಕ IP ಸಂಬಂಧವಿಲ್ಲದ ಪಕ್ಷಗಳ ಮೇಲಿನ ದಾಳಿಗಳಿಗೆ ಸಂಬಂಧಿಸಿರುವುದನ್ನು ಕಾಣಬಹುದು — ಇದು ಗೋಚರ ಟ್ರಾಫಿಕ್ ಬೇರೆಯವರಿಂದ ಸೃಷ್ಟಿಯಾಗಿದ್ದರೂ ಸಹ, ಬ್ಲಾಕ್‌ಲಿಸ್ಟಿಂಗ್, ದುರುಪಯೋಗ ದೂರುಗಳು ಮತ್ತು ತನಿಖೆಗೆ ಕಾರಣವಾಗುತ್ತದೆ.

ರುಜುವಾತುಗಳ ಪ್ರತಿಬಂಧ

Evooo1Bot ನೆಟ್‌ವರ್ಕ್-ಸ್ನಿಫಿಂಗ್ ಕಾರ್ಯವನ್ನು ಒಳಗೊಂಡಿದೆ, ಇದು Linux ಸಂಪರ್ಕ ಡೇಟಾವನ್ನು ಪರಿಶೀಲಿಸುತ್ತದೆ ಮತ್ತು HTTP Authorization ಮತ್ತು Cookie ಹೆಡರ್‌ಗಳನ್ನುಸೆರೆಹಿಡಿಯಲು ಪ್ರಯತ್ನಿಸುತ್ತದೆ, ಮತ್ತು ತಾನು ಸಂಗ್ರಹಿಸಿದ್ದನ್ನು ಇಲ್ಲಿಗೆ ಬರೆಯುತ್ತದೆ: /tmp/.sniff.log. ಇದು ನಿರ್ದಿಷ್ಟವಾಗಿ ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡದ HTTP ಗೆ ಅಪಾಯವನ್ನುಂಟುಮಾಡುತ್ತದೆ: Basic Authentication ರುಜುವಾತುಗಳನ್ನು ಕೇವಲ ಎನ್‌ಕೋಡ್ ಮಾಡಲಾಗಿರುತ್ತದೆ (ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾಗಿರುವುದಿಲ್ಲ), ಮತ್ತು ಸೆಷನ್ ಕುಕೀಗಳು ದಾಳಿಕೋರನಿಗೆ ಪಾಸ್‌ವರ್ಡ್ ಇಲ್ಲದೆಯೇ ಬಳಕೆದಾರರ ಸೋಗು ಹಾಕಲು ಅನುಮತಿಸುತ್ತದೆ. ನೆಟ್‌ವರ್ಕ್ ಹಾದಿಯಲ್ಲಿರುವ ರೂಟರ್ ಅಥವಾ ಗೇಟ್‌ವೇನಲ್ಲಿ, ಟ್ರಾಫಿಕ್ ಅನ್ನು ವೀಕ್ಷಿಸುವ ಸಾಮರ್ಥ್ಯವು ಸಾಮಾನ್ಯ ಎಂಡ್‌ಪಾಯಿಂಟ್ ಸೋಂಕಿಗಿಂತ ಹೆಚ್ಚು ಹಾನಿಕಾರಕವಾಗಿರುತ್ತದೆ. ವ್ಯಾಪಕವಾದ HTTPS ನಿಷ್ಕ್ರಿಯ ಪ್ರತಿಬಂಧವು ಬಹಿರಂಗಪಡಿಸುವುದನ್ನು ಮಿತಿಗೊಳಿಸುತ್ತದೆ, ಆದರೆ ಹಳೆಯ ನಿರ್ವಹಣಾ ಇಂಟರ್ಫೇಸ್‌ಗಳು, ಕೈಗಾರಿಕಾ ವ್ಯವಸ್ಥೆಗಳು ಮತ್ತು ಆಂತರಿಕ ಅಪ್ಲಿಕೇಶನ್‌ಗಳು ಇನ್ನೂ ಪ್ಲೇನ್‌ಟೆಕ್ಸ್ಟ್ HTTP ಅನ್ನು ಬಳಸುತ್ತಿರಬಹುದು.

DDoS ಎಂಜಿನ್ ಇನ್ನೂ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ

ಹೆಚ್ಚುವರಿ ವೈಶಿಷ್ಟ್ಯಗಳ ಹೊರತಾಗಿಯೂ, Mirai ಪರಂಪರೆ ಉಳಿದಿದೆ: Fortinet ಸೋರಿಕೆಯಾದ Mirai ಕೋಡ್‌ಗೆ ರಚನಾತ್ಮಕವಾಗಿ ಸ್ಥಿರವಾಗಿರುವ DDoS ಘಟಕವನ್ನು ಕಂಡುಕೊಂಡಿದೆ, ಇದು 16 ಫ್ಲಡ್ಡಿಂಗ್ ತಂತ್ರಗಳನ್ನು ಬೆಂಬಲಿಸುತ್ತದೆ — UDP, DNS, TCP SYN, TCP ACK, GRE, ಫ್ರಾಗ್ಮೆಂಟೆಡ್ TCP, ಹೈ-ಪ್ಯಾಕೆಟ್-ರೇಟ್ ಫ್ಲಡ್ಸ್, ಮತ್ತು ಕಸ್ಟಮೈಸ್ ಮಾಡಬಹುದಾದ HTTP ಫ್ಲಡ್. ಎಡ್ಜ್ ಉಪಕರಣಗಳು ದಾಳಿಯ ಉಪಯುಕ್ತ ಪಾಲುದಾರರಾಗುತ್ತವೆ ಏಕೆಂದರೆ ಅವು ಯಾವಾಗಲೂ ಆನ್ ಆಗಿರುತ್ತವೆ, ಹೆಚ್ಚಿನ ಅಪ್‌ಸ್ಟ್ರೀಮ್ ಬ್ಯಾಂಡ್‌ವಿಡ್ತ್ ಹೊಂದಿರಬಹುದು ಮತ್ತು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಡಿಟೆಕ್ಷನ್‌ನಿಂದ ವಿರಳವಾಗಿ ಗಮನಿಸಲ್ಪಡುತ್ತವೆ.

ಅಂತರ್ನಿರ್ಮಿತ ಎಕ್ಸ್‌ಪ್ಲಾಯಿಟ್ ರವಾನೆದಾರ — ಪ್ರಮುಖ ಎಚ್ಚರಿಕೆಗಳೊಂದಿಗೆ

ಹೊಸ ಸ್ಯಾಂಪಲ್‌ಗಳು ಪ್ರತ್ಯೇಕ HTTP ಎಕ್ಸ್‌ಪ್ಲಾಯಿಟ್ ಡಿಸ್ಪ್ಯಾಚರ್ ಅನ್ನು ಹೊಂದಿದ್ದು, ಸೋಂಕಿತ ಹೋಸ್ಟ್‌ಗಳಿಗೆ ಬಾಟ್‌ನೆಟ್ ಅನ್ನು ಹರಡುವಲ್ಲಿ ಪಾತ್ರವನ್ನು ನೀಡುತ್ತವೆ. ಇದರ ಎಂಬೆಡೆಡ್ ಟೇಬಲ್ CVE-2021-36260 (Hikvision ಕ್ಯಾಮೆರಾಗಳು), CVE-2022-26134 (Atlassian Confluence), CVE-2022-29464 (WSO2), CVE-2022-30525 (Zyxel ಫೈರ್‌ವಾಲ್‌ಗಳು), CVE-2023-1389 (TP-Link Archer AX21), CVE-2024-4577 (Windows ನಲ್ಲಿ PHP-CGI), CVE-2024-10914 (D-Link NAS), ಮತ್ತು CVE-2025-1974 (Kubernetes ingress-nginx) ಗಾಗಿ ನಮೂದುಗಳನ್ನು ಒಳಗೊಂಡಿದೆ.

ಮುಖ್ಯವಾಗಿ, ಎಂಬೆಡ್ ಮಾಡಲಾದ CVE ಸ್ಟ್ರಿಂಗ್ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ದುರ್ಬಳಕೆಯ ಪುರಾವೆಯಲ್ಲ. Fortinet ತಪ್ಪಾಗಿ ಅಳವಡಿಸಲಾದ ನಮೂದುಗಳನ್ನು ಕಂಡುಕೊಂಡಿದೆ — ಉದಾಹರಣೆಗೆ, CVE-2023-34362 (MOVEit Transfer ದೋಷ) ಗಾಗಿನ ಕೋಡ್ ಊಹಿಸಲಾದ ವೆಬ್-ಶೆಲ್ ಮಾರ್ಗವನ್ನು ತಲುಪಲು ಪ್ರಯತ್ನಿಸಿತು, ಮಾಡದೆಯೇ , ಅದನ್ನು ಇರಿಸಲು ಅಗತ್ಯವಿರುವ ಅಪ್‌ಲೋಡ್ ಅನುಕ್ರಮವನ್ನು ನಿರ್ವಹಿಸುವುದು. ಕೆಲವು ನಮೂದುಗಳನ್ನು ಅವುಗಳ ಗಮನಿಸಿದ ರೂಪದಲ್ಲಿ ದುರ್ಬಳಕೆ ಮಾಡಿಕೊಳ್ಳಲಾಗದು ಎಂದು ವರ್ಗೀಕರಿಸಲಾಗಿದೆ. ಆರ್ಕಿಟೆಕ್ಚರಲ್ ಅಸಾಮರಸ್ಯಗಳೂ ಇವೆ: CVE-2024-4577 Windows ನಲ್ಲಿ PHP-CGI ಅನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆ, ಆದರೆ Evooo1Bot ಒಂದು Linux ಬೈನರಿಯಾಗಿದೆ. ರಕ್ಷಕರು ಹೇಳಲಾದ ಎಕ್ಸ್‌ಪ್ಲಾಯಿಟ್ ಮೆನುವನ್ನು ದೃಢೀಕರಿಸಲಾದ ಸಾಮರ್ಥ್ಯದಿಂದ ಪ್ರತ್ಯೇಕಿಸಬೇಕು.

ಎಡ್ಜ್ ಸಾಧನಗಳು ಏಕೆ ಅಷ್ಟೊಂದು ಆಕರ್ಷಕ ಗುರಿಗಳಾಗಿವೆ

ಸೋಂಕಿತ ವರ್ಕ್‌ಸ್ಟೇಷನ್ ಎಂಡ್‌ಪಾಯಿಂಟ್ ಸೆಕ್ಯುರಿಟಿಗೆ ಸಿಕ್ಕಿಬೀಳುತ್ತದೆ, ಬಳಕೆದಾರರಿಂದ ಗಮನಿಸಲ್ಪಡುತ್ತದೆ ಅಥವಾ ರಾತ್ರಿಯಿಡೀ ಸ್ವಿಚ್ ಆಫ್ ಆಗಿರುತ್ತದೆ. ಆದರೆ ರೂಟರ್, ಕ್ಯಾಮೆರಾ ಅಥವಾ ಕೈಗಾರಿಕಾ ಗೇಟ್‌ವೇ ನಿರಂತರವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ನಿರೀಕ್ಷೆಯಿರುತ್ತದೆ, ಸಾಮಾನ್ಯವಾಗಿ ಕಡಿಮೆ ಸ್ಥಳೀಯ ಮಾನಿಟರಿಂಗ್ ಹೊಂದಿರುತ್ತದೆ ಮತ್ತು ಸೀಮಿತ ಫೊರೆನ್ಸಿಕ್ ಪ್ರವೇಶದೊಂದಿಗೆ ಸ್ಟ್ರಿಪ್ಡ್-ಡೌನ್ Linux ಅನ್ನು ಚಾಲನೆ ಮಾಡಬಹುದು. ಈ ವ್ಯವಸ್ಥೆಗಳು ಕಾರ್ಯತಂತ್ರದ ಸ್ಥಾನಗಳಲ್ಲಿಯೂ ಕುಳಿತಿರುತ್ತವೆ — ವಿಶ್ವಾಸಾರ್ಹ ಸಾರ್ವಜನಿಕ IPಗಳು, ಬಾಹ್ಯ ಮತ್ತು ಆಂತರಿಕ ನೆಟ್‌ವರ್ಕ್‌ಗಳನ್ನು ಸಂಪರ್ಕಿಸುವುದು, ದೃಢೀಕರಣ ಮತ್ತು ನಿರ್ವಹಣಾ ಟ್ರಾಫಿಕ್ ಅನ್ನು ನಿರ್ವಹಿಸುವುದು. ರಾಜಿಮಾಡಿಕೊಂಡ ಫೈರ್‌ವಾಲ್ ಅಥವಾ ರೂಟರ್ ಒಂದೇ ಸಮಯದಲ್ಲಿ ಪ್ರವೇಶ ಬಿಂದು, ವೀಕ್ಷಣಾ ಪೋಸ್ಟ್ ಮತ್ತು ದಾಳಿಯ ರಿಲೇ ಆಗಿರಬಹುದು. Evooo1Bot ನ ಪ್ರಸರಣ, ರಿಮೋಟ್ ಆಡಳಿತ, ಪ್ರತಿಬಂಧ, ಪ್ರಾಕ್ಸಿಂಗ್ ಮತ್ತು DDoS ಗಳ ಮಿಶ್ರಣವು ಪ್ರತಿಯೊಂದು ದುರ್ಬಲ ಸಾಧನವನ್ನು ನಿರ್ವಾಹಕರು ಬೇಡಿಕೆಗೆ ತಕ್ಕಂತೆ ಮರುಬಳಕೆ ಮಾಡಬಹುದಾದ ಸ್ವತ್ತನ್ನಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ.

ರಕ್ಷಕರ ಪರಿಶೀಲನಾಪಟ್ಟಿ

  • ಇಂಟರ್ನೆಟ್ ಮೂಲಕ ಪ್ರವೇಶಿಸಬಹುದಾದ ಪ್ರತಿಯೊಂದನ್ನೂ ಪಟ್ಟಿ ಮಾಡಿ, ಮತ್ತು ಮಾದರಿಗಳು ಹಾಗೂ ಫರ್ಮ್‌ವೇರ್ ಅನ್ನು ಅಭಿಯಾನದ CVE ಗಳೊಂದಿಗೆ ಹೋಲಿಕೆ ಮಾಡಿ — ಆದರೆ ಪ್ರಕಟಿತ ಪಟ್ಟಿಗೆ ಮಾತ್ರ ಸೀಮಿತವಾಗಬೇಡಿ, ಏಕೆಂದರೆ ಎಕ್ಸ್‌ಪ್ಲಾಯಿಟ್ ಕ್ಯಾಟಲಾಗ್ ಬದಲಾಗುತ್ತದೆ.
  • ರಿಮೋಟ್ ಅಡ್ಮಿನ್ ಇಂಟರ್ಫೇಸ್‌ಗಳನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ ನಿಮಗೆ ಅಗತ್ಯವಿಲ್ಲದ್ದು; ರಿಮೋಟ್ ಆಕ್ಸೆಸ್ ಅಗತ್ಯವಿರುವಲ್ಲಿ, ಅದನ್ನು ಜಾಗತಿಕವಾಗಿ ಬಹಿರಂಗಪಡಿಸುವ ಬದಲು VPN, ಮ್ಯಾನೇಜ್‌ಮೆಂಟ್ ನೆಟ್‌ವರ್ಕ್ ಅಥವಾ ಕಟ್ಟುನಿಟ್ಟಾದ ಅನುಮತಿ ಪಟ್ಟಿಯ (allowlist) ಹಿಂದೆ ಇರಿಸಿ.
  • ಡೀಫಾಲ್ಟ್ ಮತ್ತು ಮರುಬಳಕೆಯ ರುಜುವಾತುಗಳನ್ನು ಬದಲಾಯಿಸಿ, ನಿರ್ದಿಷ್ಟವಾಗಿ SSH ಮತ್ತು ಉಪಕರಣ-ನಿರ್ವಹಣಾ ಖಾತೆಗಳಿಗಾಗಿ.
  • ವಿವರಿಸಲಾಗದ ಹೊರಹೋಗುವ port-443 ಸಂಪರ್ಕಗಳ ಮೇಲೆ ನಿಗಾ ಇರಿಸಿ (ಗಮ್ಯಸ್ಥಾನ, ಪ್ರಮಾಣಪತ್ರದ ನಡವಳಿಕೆ ಮತ್ತು ಪ್ರೋಟೋಕಾಲ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ — ಎಲ್ಲಾ 443 ಗಳನ್ನು ನಿರ್ಬಂಧಿಸುವುದು ಅಪ್ರಾಯೋಗಿಕ), ಒಂದು TCP 1080 ನಲ್ಲಿ ಅನಿರೀಕ್ಷಿತ ಲಿಸನರ್, ಪ್ರತಿ ಐದು ನಿಮಿಷಗಳಿಗೊಮ್ಮೆ ಏನನ್ನಾದರೂ ಡೌನ್‌ಲೋಡ್ ಮಾಡುವ cron ಜಾಬ್‌ಗಳು, ಸಂಶಯಾಸ್ಪದ systemd/SysV ಸೇವೆಗಳು, ಇವುಗಳಿಗೆ ಮಾಡಿದ ಬದಲಾವಣೆಗಳು /etc/rc.local ಅಥವಾ /etc/profile.d, temp ಡೈರೆಕ್ಟರಿಗಳಲ್ಲಿನ ವಿಚಿತ್ರವಾದ ಎಕ್ಸಿಕ್ಯೂಟೇಬಲ್‌ಗಳು ಮತ್ತು ಇವುಗಳ ಉಪಸ್ಥಿತಿ /tmp/.sniff.log.
  • ಇವುಗಳಿಗೆ ಇರುವ ಸಂಪರ್ಕಗಳನ್ನು ತನಿಖೆ ಮಾಡಿ 91.92.40[.]118. Fortinet ಎರಡು SHA-256 ಸೂಚಕಗಳನ್ನು ಸಹ ಪ್ರಕಟಿಸಿದೆ: f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 ಮತ್ತು 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d. ಸೂಚಕಗಳನ್ನು ತನಿಖಾ ಸುಳಿವುಗಳಾಗಿ ಪರಿಗಣಿಸಿ, ಶಾಶ್ವತ ನಿಯಂತ್ರಣಗಳಾಗಿ ಅಲ್ಲ — ದಾಳಿಕೋರರು ಬೈನರಿಗಳು, ಹೋಸ್ಟಿಂಗ್ ಮತ್ತು ಫೈಲ್ ಹೆಸರುಗಳನ್ನು ತ್ವರಿತವಾಗಿ ಬದಲಾಯಿಸುತ್ತಾರೆ.
  • ರಾಜಿಗೊಳಗಾಗಿರುವುದು ದೃಢಪಟ್ಟರೆ: ಉಪಕರಣವನ್ನು ಪ್ರತ್ಯೇಕಿಸಿ, ಪುರಾವೆಗಳನ್ನು ಸಂಗ್ರಹಿಸಿ, ಅದು ನೋಡಬಹುದಾದ ಯಾವುದೇ ರುಜುವಾತುಗಳು ಅಥವಾ ಸೆಷನ್‌ಗಳು ಬಹಿರಂಗಗೊಂಡಿವೆ ಎಂದು ಪರಿಗಣಿಸಿ, ವಿಶ್ವಾಸಾರ್ಹ ಸಿಸ್ಟಮ್‌ನಿಂದ ಪಾಸ್‌ವರ್ಡ್‌ಗಳನ್ನು ಬದಲಾಯಿಸಿ, ಸಕ್ರಿಯ ಸೆಷನ್‌ಗಳನ್ನು ಅಮಾನ್ಯಗೊಳಿಸಿ, ಮತ್ತು ಪ್ರಾಕ್ಸಿ ಟ್ರಾಫಿಕ್ ಹಾಗೂ ಲ್ಯಾಟರಲ್ ಮೂವ್‌ಮೆಂಟ್‌ಗಾಗಿ ಲಾಗ್‌ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ. ಬೆಂಬಲವಿಲ್ಲದ ಹಾರ್ಡ್‌ವೇರ್ ಅನ್ನು ಬದಲಾಯಿಸಿ — ಕೇವಲ ಒಂದು ದೋಷವನ್ನು ಸರಿಪಡಿಸುವುದು ಇತರ ಹಲವು ದೋಷಗಳಿಂದ ಕೂಡಿದ ಅಥವಾ ಇನ್ನು ಮುಂದೆ ಅಪ್‌ಡೇಟ್‌ಗಳನ್ನು ಪಡೆಯದ ಉಪಕರಣವನ್ನು ಸರಿಪಡಿಸುವುದಿಲ್ಲ.

2026 ರಲ್ಲಿ ಇದು ಏಕೆ ಮುಖ್ಯ

ಒಂದು ದಶಕದ ನಂತರವೂ Mirai ಸೋರ್ಸ್ ಲೀಕ್ ಇನ್ನೂ ಉಪಯುಕ್ತವಾಗಿದೆ ಎಂಬುದನ್ನು Evooo1Bot ತೋರಿಸುತ್ತದೆ — ಆದರೆ ಇದು ಕೇವಲ ಮರುಬಳಕೆಯ DDoS ಬೆದರಿಕೆಯಲ್ಲ. Mirai ನ ಫ್ಲಡ್ಡಿಂಗ್ ಅನ್ನು ಪರ್ಸಿಸ್ಟೆನ್ಸ್, ರುಜುವಾತುಗಳ ಕಳ್ಳತನ, ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್ ಆಟೊಮೇಷನ್ ಮತ್ತು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ SOCKS5 ರಿಲೇಯೊಂದಿಗೆ ಸಂಯೋಜಿಸುವ ಮೂಲಕ, ಇದರ ಡೆವಲಪರ್‌ಗಳು ದುರ್ಬಲ Linux ಎಡ್ಜ್ ಸಾಧನಗಳನ್ನು ನೇರ ದಾಳಿಗಳು ಮತ್ತು ಮರೆಮಾಚಿದ ಪ್ರವೇಶ ಎರಡಕ್ಕೂ ಹೊಂದಿಕೊಳ್ಳುವ ವೇದಿಕೆಯಾಗಿ ಪರಿವರ್ತಿಸಿದ್ದಾರೆ. ರಕ್ಷಕರಿಗೆ ಸಿಗುವ ಪಾಠವೆಂದರೆ, ಸಾಮಾನ್ಯ ರೂಟರ್ ಅಥವಾ ಕ್ಯಾಮೆರಾ ಇನ್ನು ಮುಂದೆ ಕಡಿಮೆ ಮೌಲ್ಯದ ಗುರಿಯಲ್ಲ — ಅದು ನಿರಂತರ, ಬಹುಪಯೋಗಿ ನೆಲೆಯಾಗಿದೆ.

ತೀರ್ಮಾನ

ಇಲ್ಲಿನ ಅತ್ಯಂತ ಪ್ರಮುಖ ಬದಲಾವಣೆಯು ಪರಿಕಲ್ಪನಾತ್ಮಕವಾದದ್ದು: ಹಾನಿಗೊಳಗಾದ ಎಡ್ಜ್ ಸಾಧನವು ಕೇವಲ DDoS ಝಾಂಬಿ ಮಾತ್ರವಲ್ಲ, ಅದು ಮರುಬಳಕೆ ಮಾಡಬಹುದಾದ ಕ್ರಿಮಿನಲ್ ಮೂಲಸೌಕರ್ಯವಾಗಿದೆ — ಪ್ರವೇಶ ಬಿಂದು, ವೈರ್‌ಟ್ಯಾಪ್ ಮತ್ತು ಪ್ರಾಕ್ಸಿ ಎಲ್ಲವೂ ಒಂದರಲ್ಲೇ ಅಡಕವಾಗಿದೆ. ಇದರ ವಿರುದ್ಧ ರಕ್ಷಣೆ ಪಡೆಯುವುದು ಕೇವಲ ಒಂದು ಬೈನರಿಯನ್ನು ಬೆನ್ನಟ್ಟುವುದಕ್ಕಿಂತ, ಇಂಟರ್ನೆಟ್‌ಗೆ ಮುಖಮಾಡಿರುವ ನಿಮ್ಮ ದಾಳಿಯ ಮೇಲ್ಮೈಯನ್ನು ಕಡಿಮೆ ಮಾಡುವುದರ ಬಗ್ಗೆ ಹೆಚ್ಚು ಗಮನಹರಿಸಬೇಕಾಗುತ್ತದೆ: ಯಾವುದು ಬಹಿರಂಗಗೊಂಡಿದೆ ಎಂಬುದನ್ನು ತಿಳಿದುಕೊಳ್ಳಿ, ರಿಮೋಟ್ ನಿರ್ವಹಣೆಯನ್ನು ಕಡಿತಗೊಳಿಸಿ, ರುಜುವಾತುಗಳನ್ನು ಸರಿಪಡಿಸಿ ಮತ್ತು ಇನ್ನು ಮುಂದೆ ಭದ್ರತಾ ನವೀಕರಣಗಳನ್ನು ಪಡೆಯದ ಹಾರ್ಡ್‌ವೇರ್ ಅನ್ನು ಬದಲಾಯಿಸಿ.

ಅನುಕೂಲಗಳು

  • ಪ್ರಮುಖ ಆರಂಭಿಕ ಪ್ರವೇಶದ ವೆಕ್ಟರ್ ಹಳೆಯ, ಬಹಿರಂಗಪಡಿಸಲಾದ CVE ಗಳು — ಅಂದರೆ ಪ್ಯಾಚಿಂಗ್, allowlisting ಮತ್ತು ಜೀವಿತಾವಧಿ ಮುಗಿದ ಸಾಧನಗಳನ್ನು ನಿವೃತ್ತಿಗೊಳಿಸುವುದು ನಿಜವಾಗಿಯೂ ಬಾಗಿಲನ್ನು ಮುಚ್ಚುತ್ತದೆ.
  • Fortinet ನಿರ್ದಿಷ್ಟವಾದ ಸೂಚಕಗಳನ್ನು (ಒಂದು C2 IP ಮತ್ತು ಎರಡು ಫೈಲ್ ಹ್ಯಾಶ್‌ಗಳು) ಮತ್ತು ಪತ್ತೆಹಚ್ಚಲು ಸ್ಪಷ್ಟ ನಡವಳಿಕೆಯ ಚಿಹ್ನೆಗಳನ್ನು ಪ್ರಕಟಿಸಿದೆ.
  • ಮಾಲ್‌ವೇರ್ ಹೊಂದಿದೆ ನೈಜ ಅನುಷ್ಠಾನದ ದೋಷಗಳನ್ನು — ಎಂಬೆಡ್ ಮಾಡಲಾದ ಹಲವಾರು ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್‌ಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುವುದಿಲ್ಲ ಅಥವಾ ವಾಸ್ತುಶಿಲ್ಪಕ್ಕೆ ಹೊಂದಿಕೆಯಾಗುವುದಿಲ್ಲ, ಆದ್ದರಿಂದ "ಮೆನು" ಅದರ ನಿಜವಾದ ವ್ಯಾಪ್ತಿಯನ್ನು ಉತ್ಪ್ರೇಕ್ಷಿಸುತ್ತದೆ.
  • ಇದರ ಆಂಟಿ-ಫೋರೆನ್ಸಿಕ್ಸ್ (Bash ಇತಿಹಾಸವನ್ನು ತೆರವುಗೊಳಿಸುವುದು) ಆಳವಿಲ್ಲದ್ದಾಗಿದ್ದು, ಸಾಕಷ್ಟು ಇತರ ಟೆಲಿಮೆಟ್ರಿಯನ್ನು ಬಿಟ್ಟುಹೋಗುತ್ತದೆ.

ಅನನುಕೂಲಗಳು

  • ಇದು ಬಹುಪಯೋಗಿ ಮತ್ತು ಮರುಬಳಕೆ ಮಾಡಬಹುದಾದದ್ದು — DDoS, ಪ್ರಾಕ್ಸಿಯಿಂಗ್, ರುಜುವಾತು ಕಳ್ಳತನ ಮತ್ತು ಸ್ವಯಂ-ಪ್ರಸರಣ.
  • ಪರ್ಸಿಸ್ಟೆನ್ಸ್ ಬಹುಸ್ತರದ್ದಾಗಿದೆ (systemd, ಪ್ರತಿ ಐದು ನಿಮಿಷಗಳಿಗೊಮ್ಮೆ cron, rc.local, shell profiles), ಆದ್ದರಿಂದ ಅರೆಬರೆ ಕ್ರಮಗಳು ಮರುಸೋಂಕಿಗೆ ಕಾರಣವಾಗುತ್ತವೆ.
  • SOCKS5 ರಿಲೇ ಬಲಿಪಶುಗಳ ವಿಶ್ವಾಸಾರ್ಹ IP ಗಳ ಮೂಲಕ ದಾಳಿಗಳನ್ನು ನಡೆಸುತ್ತದೆ, ಇದು ಡೌನ್‌ಸ್ಟ್ರೀಮ್ ಬ್ಲಾಕ್‌ಲಿಸ್ಟಿಂಗ್ ಮತ್ತು ಹೊಣೆಗಾರಿಕೆಯನ್ನು ಸೃಷ್ಟಿಸುತ್ತದೆ.
  • ಇದು ಹುಡುಕುತ್ತದೆ ಎಂಟರ್‌ಪ್ರೈಸ್ ಮತ್ತು OT ರುಜುವಾತುಗಳನ್ನು, ಕೇವಲ IoT ಡೀಫಾಲ್ಟ್‌ಗಳನ್ನು ಮಾತ್ರವಲ್ಲ, ಮತ್ತು ಇದು ಸಕ್ರಿಯ ಅಭಿವೃದ್ಧಿಯಲ್ಲಿದೆ ಬದಲಾಗುತ್ತಿರುವ ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್ ಸೆಟ್‌ನೊಂದಿಗೆ.

ಎಚ್ಚರಿಕೆ

ಈ ಲೇಖನವು Fortinet ನ FortiGuard Labs ಗೆ ಸಂಬಂಧಿಸಿದ ಸಾರ್ವಜನಿಕ ವರದಿಯನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ ಮತ್ತು ಇದು ಕೇವಲ ಶೈಕ್ಷಣಿಕ ಹಾಗೂ ರಕ್ಷಣಾತ್ಮಕ-ಜಾಗೃತಿಯ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಮಾತ್ರ. ಯಾವುದೇ ಕ್ರಮ ಕೈಗೊಳ್ಳುವ ಮೊದಲು Fortinet ನ ಅಧಿಕೃತ ಸಲಹೆ ಮತ್ತು ಮಾರಾಟಗಾರರ ಸ್ವಂತ ಮಾರ್ಗದರ್ಶನದೊಂದಿಗೆ CVE ಅನ್ವಯಿಸುವಿಕೆ, ರಾಜಿ ಸೂಚಕಗಳು ಮತ್ತು ಪರಿಹಾರದ ಹಂತಗಳನ್ನು ಪರಿಶೀಲಿಸಿ — ವಿವರಗಳು, ಹ್ಯಾಶ್‌ಗಳು ಮತ್ತು ಮೂಲಸೌಕರ್ಯಗಳು ತ್ವರಿತವಾಗಿ ಬದಲಾಗುತ್ತವೆ, ಮತ್ತು ಮಾಲ್‌ವೇರ್‌ನಲ್ಲಿರುವ ಎಂಬೆಡೆಡ್ CVE ಯು ಅದು ನಿಮ್ಮ ಸಿಸ್ಟಮ್‌ಗಳನ್ನು ವಿಶ್ವಾಸಾರ್ಹವಾಗಿ ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳಬಹುದು ಎಂಬುದಕ್ಕೆ ಪುರಾವೆಯಲ್ಲ. ಇಲ್ಲಿರುವ ಯಾವುದೇ ಏಕೈಕ ಸೂಚಕವನ್ನು ಸ್ವತಂತ್ರ, ಶಾಶ್ವತ ನಿಯಂತ್ರಣವಾಗಿ ಪರಿಗಣಿಸಬೇಡಿ.

ಪದೇ ಪದೇ ಕೇಳಲಾಗುವ ಪ್ರಶ್ನೆಗಳು

  • Evooo1Bot ಎಂದರೇನು? — ಲೀಕ್ ಆದ Mirai ಸೋರ್ಸ್ ಅನ್ನು ಭಾಗಶಃ ಆಧರಿಸಿದ Linux ಬಾಟ್‌ನೆಟ್ ಆಗಿದೆ, ಇದು ಇಂಟರ್ನೆಟ್‌ಗೆ ಸಂಪರ್ಕ ಹೊಂದಿರುವ ಸಾಧನಗಳನ್ನು ರಾಜಿಗೊಳಿಸುತ್ತದೆ ಮತ್ತು ಅವುಗಳನ್ನು ಬಹುಪಯೋಗಿ ದಾಳಿಕೋರರ ಮೂಲಸೌಕರ್ಯವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ.
  • ಇದು ಹೊಸ ಮಾಲ್‌ವೇರ್ ಅಥವಾ ಕೇವಲ Mirai ಮಾತ್ರವೇ? — ಎರಡೂ ಹೌದು. ಇದರ DDoS ಎಂಜಿನ್ Mirai ನಿಂದ ಪಡೆಯಲ್ಪಟ್ಟಿದೆ, ಆದರೆ ಇದು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ C2, ಪರ್ಸಿಸ್ಟೆನ್ಸ್, ಸಂವಾದಾತ್ಮಕ ಶೆಲ್, SSH ಸ್ಕ್ಯಾನರ್, ರುಜುವಾತು ಸ್ನಿಫಿಂಗ್, ಮತ್ತು SOCKS5 ರಿಲೇ ಅನ್ನು ಒಳಗೊಂಡಿದೆ.
  • ಇದು ಸಾಧನಗಳಿಗೆ ಹೇಗೆ ಸೋಂಕು ತರುತ್ತದೆ? — ರೂಟರ್‌ಗಳು, ಫೈರ್‌ವಾಲ್‌ಗಳು ಮತ್ತು ಕ್ಯಾಮೆರಾಗಳಲ್ಲಿ ವರ್ಷಗಳಷ್ಟು ಹಳೆಯದಾದ, ಸಾರ್ವಜನಿಕವಾಗಿ ಬಹಿರಂಗಪಡಿಸಲಾದ ದುರ್ಬಲತೆಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳುವ ಮೂಲಕ — ಇದು zero-day ಅಲ್ಲ.
  • ಸಾಮಾನ್ಯ Mirai ಬಾಟ್‌ನೆಟ್‌ಗಿಂತ ಇದು ಹೆಚ್ಚು ಅಪಾಯಕಾರಿಯಾಗಲು ಕಾರಣವೇನು? — SOCKS5 ರಿಲೇ (ಬಲಿಪಶುಗಳ IP ಗಳ ಹಿಂದೆ ದಾಳಿಕೋರರನ್ನು ಮರೆಮಾಡುವುದು), ರುಜುವಾತುಗಳ ಕಳ್ಳತನ, ಮತ್ತು ಬಹುಸ್ತರದ ಪರ್ಸಿಸ್ಟೆನ್ಸ್.
  • SOCKS5 ರಿಲೇ ಅನ್ನು ಯಾವುದಕ್ಕಾಗಿ ಬಳಸಲಾಗುತ್ತದೆ? — ಪ್ರಖ್ಯಾತಿ (reputation) ಮತ್ತು ವಂಚನೆ ನಿಯಂತ್ರಣಗಳನ್ನು ತಪ್ಪಿಸಲು ಬಲಿಪಶುವಿನ ಕಾನೂನುಬದ್ಧ ವಸತಿ ಅಥವಾ ಕಾರ್ಪೊರೇಟ್ IP ಮೂಲಕ ದಾಳಿಗಳು, ವಂಚನೆ ಮತ್ತು ಸ್ಕ್ಯಾನಿಂಗ್ ಅನ್ನು ರೂಟ್ ಮಾಡುವುದಕ್ಕಾಗಿ.
  • ಇದು ರುಜುವಾತುಗಳನ್ನು ಕದಿಯುತ್ತದೆಯೇ? — ಹೌದು. ಇದು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡದ HTTP Authorization ಹೆಡರ್‌ಗಳು ಮತ್ತು ಕುಕೀಗಳನ್ನು ಸ್ನಿಫ್ ಮಾಡುತ್ತದೆ, ಮತ್ತು ಅವುಗಳನ್ನು ಉಳಿಸುತ್ತದೆ /tmp/.sniff.log.
  • ಸಾಧನವು ಸೋಂಕಿಗೆ ಒಳಗಾಗಿದೆಯೇ ಎಂದು ನನಗೆ ಹೇಗೆ ತಿಳಿಯುವುದು? — TCP 1080 ನಲ್ಲಿ ಲಿಸನರ್, ಪ್ರತಿ ಐದು ನಿಮಿಷಗಳಿಗೊಮ್ಮೆ ಡೌನ್‌ಲೋಡ್ ಮಾಡುವ cron ಜಾಬ್‌ಗಳು, ವೇಷ ಮರೆಸಿದ systemd ಸೇವೆಗಳು, rc.local/profile.d ಬದಲಾವಣೆಗಳು, ವಿಚಿತ್ರವಾದ temp-dir ಬೈನರಿಗಳು, /tmp/.sniff.log, ಮತ್ತು ವರದಿಯಾದ C2 ಗೆ ಹೊರಹೋಗುವ ಸಂಪರ್ಕಗಳನ್ನು ಪರಿಶೀಲಿಸಿ.
  • ಇದರ ವಿರುದ್ಧ ನಾನು ಹೇಗೆ ರಕ್ಷಿಸಿಕೊಳ್ಳುವುದು? — ಬಹಿರಂಗಗೊಂಡ ಸಾಧನಗಳನ್ನು ಪ್ಯಾಚ್ ಮಾಡಿ ಅಥವಾ ಬದಲಾಯಿಸಿ, ರಿಮೋಟ್ ಅಡ್ಮಿನ್ ಅನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ, ಡೀಫಾಲ್ಟ್/ಮರುಬಳಕೆಯ ರುಜುವಾತುಗಳನ್ನು ಸರಿಪಡಿಸಿ, ಮತ್ತು ಹಾನಿಗೊಳಗಾದ ಉಪಕರಣಗಳನ್ನು ಫ್ಯಾಕ್ಟರಿ ರೀಸೆಟ್ ಅಥವಾ ಫರ್ಮ್‌ವೇರ್ ಮರುಸ್ಥಾಪನೆಯ ಮೂಲಕ ಸರಿಪಡಿಸಿ.

ಮೂಲಗಳು ಮತ್ತು ಹೆಚ್ಚಿನ ಓದುವಿಕೆ

  • ಮೂಲ ವಿಶ್ಲೇಷಣೆಯು ಇವರಿಂದ ಬಂದಿದೆ: Fortinet FortiGuard Labs — ಸಂಪೂರ್ಣ ತಾಂತ್ರಿಕ ವಿವರಣೆ ಮತ್ತು ಪ್ರಸ್ತುತ ಸೂಚಕಗಳಿಗಾಗಿ ಅಧಿಕೃತ FortiGuard ಬೆದರಿಕೆ ಸಂಶೋಧನಾ ಸಲಹೆಯನ್ನು ನೋಡಿ.

ಟ್ಯಾಗ್‌ಗಳು

#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.