Evooo1Bot: Linux റൂട്ടറുകളെ അറ്റാക്കർ ഇൻഫ്രാസ്ട്രക്ചറാക്കി മാറ്റുന്ന ഒരു Mirai-അധിഷ്ഠിത ബോട്ട്‌നെറ്റ്

Evooo1Bot: Linux റൂട്ടറുകളെ അറ്റാക്കർ ഇൻഫ്രാസ്ട്രക്ചറാക്കി മാറ്റുന്ന ഒരു Mirai-അധിഷ്ഠിത ബോട്ട്‌നെറ്റ്

വർഷങ്ങൾ പഴക്കമുള്ള സുരക്ഷാ വീഴ്ചകളെ സ്ഥിരമായ ആക്‌സസ്, ക്രെഡൻഷ്യൽ മോഷണം, ഒരു SOCKS5 റിലേ നെറ്റ്‌വർക്ക് എന്നിവയാക്കി മാറ്റുന്ന ഒരു പുതിയ Linux ബോട്ട്‌നെറ്റ് — ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നുവെന്നും എങ്ങനെ പ്രതിരോധിക്കാമെന്നും ഇവിടെ വിവരിക്കുന്നു.

2026 ഓഗസ്റ്റ് 18-ന്, പുതുതായി തിരിച്ചറിഞ്ഞ ഒരു Linux ബോട്ട്‌നെറ്റ് റൂട്ടറുകൾ, ഫയർവാളുകൾ, IP ക്യാമറകൾ, മറ്റ് ഇന്റർനെറ്റ്-ഫേസിംഗ് ഉപകരണങ്ങൾ എന്നിവയെ സൈബർ ആക്രമണങ്ങൾ, ക്രെഡൻഷ്യൽ മോഷണം, രഹസ്യ ട്രാഫിക് റിലേ ചെയ്യൽ എന്നിവയ്ക്കായുള്ള വിതരണം ചെയ്യപ്പെട്ട അറ്റാക്കർ ഇൻഫ്രാസ്ട്രക്ചറാക്കി മാറ്റുന്നു. പേര് നൽകിയിട്ടുള്ള ഈ മാൽവെയർ Evooo1Bot, കുപ്രസിദ്ധമായ Mirai ബോട്ട്‌നെറ്റിന്റെ ചോർന്ന സോഴ്‌സ് കോഡിനെ അടിസ്ഥാനമാക്കി ഭാഗികമായി നിർമ്മിച്ചതാണ്, എന്നാൽ ഇതിന്റെ ഓപ്പറേറ്റർമാർ ആ ഫോർമുലയെ കൂടുതൽ വിപുലമായ ഒരു റിമോട്ട്-ആക്‌സസ് പ്ലാറ്റ്‌ഫോമായി വികസിപ്പിച്ചിരിക്കുന്നു.

ഇത് ഇപ്പോൾ എന്തുകൊണ്ട് പ്രാധാന്യമർഹിക്കുന്നു: ഇത് "വെറുമൊരു Mirai DDoS ബോട്ട്" മാത്രമല്ല. തങ്ങളുടെ ഇൻട്രൂഷൻ-പ്രിവൻഷൻ സെൻസറുകളിലൂടെ ഇതിനെ ട്രാക്ക് ചെയ്യാൻ തുടങ്ങിയ Fortinet-ന്റെ FortiGuard Labs, എൻക്രിപ്റ്റ് ചെയ്ത കമാൻഡ്-ആൻഡ്-കൺട്രോൾ, പെർസിസ്റ്റന്റ് ആക്സസ്, ഒരു ഇന്ററാക്ടീവ് ഷെൽ, ഫയൽ ട്രാൻസ്ഫർ, ഒരു SSH ബ്രൂട്ട്-ഫോഴ്സ് സ്കാനർ, ഒപ്പം — ഏറ്റവും പ്രധാനമായി — ഒരു SOCKS5 proxy service ഉൾപ്പെടുന്ന വിവിധോദ്ദേശ്യ ക്രിമിനൽ പ്രവർത്തനമായാണ് ഇതിനെ വിവരിക്കുന്നത്; ഇത് യഥാർത്ഥ വീടിന്റെയോ ബിസിനസ്സിന്റെയോ IP വിലാസത്തിന് പിന്നിൽ ഒളിക്കാൻ ആക്രമണകാരികളെ അനുവദിക്കുന്നു.

എന്താണ് Evooo1Bot?

Fortinet വിശകലനം ചെയ്ത എല്ലാ ബൈനറികൾക്കുള്ളിലും കണ്ടെത്തിയ "evooo1" എന്ന ഹാർഡ്‌കോഡ് ചെയ്ത സ്ട്രിംഗിൽ നിന്നാണ് ബോട്ട്‌നെറ്റിന്റെ പേര് വന്നത്. കുറഞ്ഞത് 2026 ജൂലൈമുതലെയെങ്കിലും ഈ കാമ്പയിൻ ഒന്നിലധികം പ്രദേശങ്ങളിലുടനീളം ഇന്റർനെറ്റ് വഴി ആക്‌സസ് ചെയ്യാവുന്ന ഉപകരണങ്ങളെ ലക്ഷ്യമിടുന്നുവെന്ന് ടെലിമെട്രി സൂചിപ്പിക്കുന്നു. ഓപ്പറേറ്ററുടെ ഐഡന്റിറ്റി, ലൊക്കേഷൻ, ലക്ഷ്യം എന്നിവ അജ്ഞാതമായി തുടരുന്നു, എന്നാൽ ഈ ഡിസൈൻ ഒരു DDoS-മാത്രം ടൂളിനേക്കാൾ വഴക്കമുള്ളതും പൊതുവായ ആവശ്യങ്ങൾക്കുള്ളതുമായ ഒരു ക്രിമിനൽ പ്ലാറ്റ്‌ഫോമിലേക്കാണ് വിരൽ ചൂണ്ടുന്നത്. Fortinet ഇതിനെ ക്രിട്ടിക്കൽ സിവിയറിറ്റി ആയി റേറ്റുചെയ്തു, കാരണം വിജയകരമായ ചൂഷണം ബാധിച്ച സിസ്റ്റത്തിന്റെ റിമോട്ട് കൺട്രോൾ ആക്രമണകാരിക്ക് നൽകുന്നു.

വ്യാപ്തിയെക്കുറിച്ചുള്ള ഒരു കുറിപ്പ്: എത്ര ഉപകരണങ്ങൾ ബാധിക്കപ്പെട്ടിട്ടുണ്ടെന്ന് Fortinet വെളിപ്പെടുത്തിയിട്ടില്ല, കൂടാതെ നിരീക്ഷിച്ച ഭൂമിശാസ്ത്രപരമായ വ്യാപനം ബോട്ട്‌നെറ്റിന്റെ മൊത്തം വലുപ്പത്തിന്റെ കൃത്യമായ അളവുകോലായി കണക്കാക്കരുത്.

ഇത് എങ്ങനെ പ്രവേശിക്കുന്നു: വർഷങ്ങൾ പഴക്കമുള്ള സുരക്ഷാ വീഴ്ചകൾ

Evooo1Bot ഒരൊറ്റ സീറോ-ഡേയെ ആശ്രയിക്കുന്നില്ല. പകരം, Alcatel-Lucent, NETGEAR, Tenda, Mitsubishi Electric, Telesquare, D-Link എന്നിവയിൽ നിന്നുള്ള ഉപകരണങ്ങളിൽ മുമ്പ് വെളിപ്പെടുത്തിയ — ചിലത് രണ്ട് പതിറ്റണ്ടോളം പഴക്കമുള്ള — തകരാറുകൾക്ക് ഇപ്പോഴും വിധേയമായിരിക്കുന്ന ഉപകരണങ്ങൾക്കായി ഇതിന്റെ ഓപ്പറേറ്റർമാർ ഇന്റർനെറ്റിൽ സ്കാൻ ചെയ്യുന്നു. പ്രാരംഭ ചൂഷണ ട്രാഫിക് റിമോട്ട്-കോഡ്-എക്സിക്യൂഷൻ, കമാൻഡ്-ഇഞ്ചക്ഷൻ, ബഫർ-ഓവർഫ്ലോ എന്നീ ബലഹീനതകളെ ലക്ഷ്യമിട്ടു, അവയിൽ താഴെ പറയുന്നവ ഉൾപ്പെടുന്നു:

  • CVE-2007-3010 — Alcatel OmniPCX Enterprise
  • CVE-2016-6277 — ഒന്നിലധികം NETGEAR റൂട്ടറുകൾ
  • CVE-2018-14558 — Tenda AC7 / AC9 / AC10
  • CVE-2019-14931 — Mitsubishi Electric, INEA ME-RTU എന്നിവ
  • CVE-2020-10987 — Tenda AC15 AC1900
  • CVE-2021-46422 — Telesquare SDT-CW3B1
  • CVE-2022-37055 — D-Link റൂട്ടറുകൾ
  • CVE-2024-29269 — Telesquare TLR-2005KSH
  • CVE-2025-10123 — D-Link DIR-823X
  • CVE-2025-55583 — D-Link DIR-868L B1

ആ പട്ടികയുടെ പഴക്കവും വ്യാപ്തിയും എഡ്ജ്-ഡിവൈസ് സുരക്ഷയുടെ പ്രധാന പ്രശ്നത്തെ എടുത്തുകാണിക്കുന്നു: സുരക്ഷാ പിന്തുണ അവസാനിച്ചതിന് ശേഷവും ഉപകരണങ്ങൾ ദീർഘകാലം കണക്റ്റുചെയ്തിരിക്കുന്നു, കൂടാതെ അഡ്മിനിസ്ട്രേറ്റർമാർക്ക് സാധാരണ സെർവറുകളേക്കാൾ വളരെ കുറഞ്ഞ ദൃശ്യപരത മാത്രമേ അവയുടെ ഫേംവെയറിൽ പലപ്പോഴും ഉണ്ടാകൂ. ചിലപ്പോൾ ഒരു പാച്ച് നിലവിലുണ്ടാകും എന്നാൽ ഒരിക്കലും ഇൻസ്റ്റാൾ ചെയ്തിട്ടുണ്ടാകില്ല; ചിലപ്പോൾ ഉൽപ്പന്നം എൻഡ്-ഓഫ്-ലൈഫ് ആയതിനാൽ പാച്ചിംഗിന് പകരം മാറ്റിവയ്ക്കേണ്ടി വരും. വിശ്വസനീയമായി പ്രവർത്തിക്കുന്ന ഒരു ഉപകരണം എളുപ്പത്തിൽ വിസ്മരിക്കപ്പെടുന്നു — അതേസമയം അതിന്റെ മാനേജ്‌മെന്റ് ഇന്റർഫേസ് തുറന്നുകിടക്കുകയും യാന്ത്രികമായി സ്കാൻ ചെയ്യപ്പെടുകയും ചെയ്യുന്നു.

ചൂഷണ ശ്രമങ്ങൾ ഇവിടുത്തെ ഒരു ലോഡറിലേക്ക് തിരിച്ചുവിളിക്കുന്നത് Fortinet നിരീക്ഷിച്ചു: 91.92.40[.]118/wget.sh, ലക്ഷ്യമിട്ട ഉൽപ്പന്നത്തെ തിരിച്ചറിയുന്ന ലേബലുകൾ ഇതിലുണ്ട് — സ്കാനിംഗ് റിസോഴ്സുകൾ എവിടേക്ക് തിരിച്ചുവിടണമെന്ന് തീരുമാനിക്കാൻ ഓപ്പറേറ്റർ ഓരോ ചൂഷണ കാമ്പയിനിലെയും അണുബാധ നിരക്ക് നിരീക്ഷിക്കുന്നുവെന്ന് ഇത് സൂചിപ്പിക്കുന്നു.

ലോഡർ: വൈവിധ്യമാർന്ന ഹാർഡ്‌വെയറുകൾക്കായി നിർമ്മിച്ചത്

ഒരു ഉപകരണം ചൂഷണം ചെയ്യപ്പെട്ട ശേഷം, ആക്രമണകാരി ഒരു ഷെൽ സ്ക്രിപ്റ്റ് (wget.sh) പ്രവർത്തിപ്പിക്കുന്നു, അത് വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട സിസ്റ്റത്തിന് അനുയോജ്യമായ Evooo1Bot ബൈനറി വീണ്ടെടുക്കുന്നു. എഡ്ജ് ഉപകരണങ്ങൾ വിവിധ പ്രോസസ്സർ ആർക്കിടെക്ചറുകൾ ഉപയോഗിക്കുന്നതിനാൽ, ലോഡർ 12 ബൈനറി വേരിയന്റുകൾ നൽകുകയും ഡൗൺലോഡ് വിജയിക്കാനുള്ള സാധ്യത വർദ്ധിപ്പിക്കുന്നതിന് നിരവധി ട്രാൻസ്ഫർ യൂട്ടിലിറ്റികൾ — wget, BusyBox wget, curl, TFTP എന്നിവ — പരീക്ഷിക്കുകയും ചെയ്യുന്നു.

ബൈനറി ഒരു താൽക്കാലിക ലൊക്കേഷനിലേക്ക് എഴുതപ്പെടുകയും എക്സിക്യൂട്ടബിൾ ആയി അടയാളപ്പെടുത്തുകയും ലോഞ്ച് ചെയ്യുകയും ചെയ്യുന്നു. തുടർന്ന് ഇൻസ്റ്റാളേഷൻ കമാൻഡുകൾ മറയ്ക്കാൻ സ്ക്രിപ്റ്റ് ഉപകരണത്തിന്റെ Bash ഹിസ്റ്ററി മായ്‌ക്കുന്നു. ഇതൊരു ഉപരിപ്ലവമായ ആന്റി-ഫോറൻസിക് നടപടി മാത്രമാണ് — ഇത് നെറ്റ്‌വർക്ക്, പ്രോസസ്സ്, ഫയൽസിസ്റ്റം അല്ലെങ്കിൽ സുരക്ഷാ-ഉപകരണ ടെലിമെട്രി മായ്ച്ചുകളയില്ല — എന്നാൽ ഇത് ഉപരിപ്ലവമായ പരിശോധനയെ തടസ്സപ്പെടുത്തിയേക്കാം. ഒരു ബൈനറി തടയുന്നത് കാമ്പെയ്‌നെ നിർവീര്യമാക്കില്ലെന്നും മൾട്ടി-ആർക്കിടെക്ചർ സമീപനം അർത്ഥമാക്കുന്നു; പ്രതിരോധക്കാർ ഒരു ഫയൽ ഹാഷിന് പകരമായി പൂർണ്ണമായ ഇൻഫ്രാസ്ട്രക്ചറും സ്വഭാവവുമാണ് കണ്ടെത്തേണ്ടത്.

ആന്റി-അനാലിസിസ്: ഇത് ഗവേഷകരെ തിരയുന്നു

പ്രവർത്തനം ആരംഭിച്ചുകഴിഞ്ഞാൽ, Evooo1Bot താൻ പരിശോധിക്കപ്പെടുന്നുണ്ടോ എന്ന് നോക്കുന്നു. ഇത് ഡസൻ കണക്കിന് ഡീബഗ്ഗിംഗ്, റിവേഴ്സ്-എഞ്ചിനീയറിംഗ്, മോണിറ്ററിംഗ് ടൂളുകൾ — GDB, strace, Wireshark, tcpdump, YARA, Ghidra, IDA, radare2, Sysdig, bpftrace — കൂടാതെ സാൻഡ്‌ബോക്‌സുകൾ, വെർച്വൽ മെഷീനുകൾ, കണ്ടെയ്‌നറുകൾ (VMware, VirtualBox, QEMU, Cuckoo, CAPE, Firejail, gVisor, വിവിധ അനാലിസിസ് സേവനങ്ങൾ) എന്നിവയുടെ അടയാളങ്ങൾക്കായി സ്കാൻ ചെയ്യുന്നു. ഇത് ആദ്യകാല Mirai വേരിയന്റുകളേക്കാൾ വളരെ സമഗ്രമാണ്, കൂടാതെ ഒരു ഗവേഷകന്റെ ലാബിൽ മാൽവെയർ നിശബ്ദമായി തുടരാൻ ഉദ്ദേശിച്ചുള്ളതാണ്.

ഇതിന്റെ SSH സ്കാനർ രണ്ട് ഘട്ടങ്ങളുള്ള ഹണിപോട്ട് സ്ക്രീനിംഗ് കൂട്ടിച്ചേർക്കുന്നു: പ്രാമാണീകരിക്കുന്നതിന് മുമ്പ്, ഇത് ടാർഗെറ്റിന്റെ SSH ബാനറിനെ ഡെക്കോയ് സിസ്റ്റങ്ങളുമായി (Cowrie, Kippo, OpenCanary) താരതമ്യം ചെയ്യുന്നു; വിജയകരമായ ലോഗിന് ശേഷം, ഇത് യഥാർത്ഥ Linux കേർണൽ ഉണ്ടോയെന്ന് പരിശോധിക്കുകയും ഹണിപോട്ട് ഡയറക്ടറികൾക്കായി തിരയുകയും ചെയ്യുന്നു. വിജയിക്കുന്ന സിസ്റ്റങ്ങൾ മാത്രമേ പേലോഡ് ഡെലിവറിക്കായി തിരഞ്ഞെടുക്കപ്പെടുന്നുള്ളൂ. സ്കാനറിന്റെ നിഘണ്ടുവിൽ 150-ലധികം ഉപയോക്തൃനാമം/പാസ്‌വേഡ് കോമ്പിനേഷനുകൾ — കൂടാതെ, ശ്രദ്ധേയമായി, ഇത് ഉപഭോക്തൃ ഡിഫോൾട്ടുകളിൽ മാത്രം പരിമിതപ്പെടുത്തിയിട്ടില്ല. ഇതിൽ ഉൾപ്പെടുന്നു jenkins, postgres, oracle, nagios കൂടാതെ deploy, എന്റർപ്രൈസ് സെർവറുകളിലേക്കും പ്രവർത്തന-സാങ്കേതിക പരിതസ്ഥിതികളിലേക്കും ഇതിന്റെ വ്യാപ്തി വർദ്ധിപ്പിക്കുന്നു.

എൻക്രിപ്റ്റ് ചെയ്ത കമാൻഡ് ചാനലും 28-കമാൻഡ് കൺട്രോളറും

Evooo1Bot അതിന്റെ കമാൻഡ്-ആൻഡ്-കൺട്രോൾ സെർവറിലേക്ക് ബന്ധിപ്പിക്കുന്നത് TCP port 443വഴിയാണ്. HTTPS-മായി ബന്ധപ്പെട്ട പോർട്ട് ഉപയോഗിക്കുന്നത് പെരിമീറ്റർ ട്രാഫിക്കിലേക്ക് ക്ഷുദ്രകരമായ കണക്ഷനുകൾ ലയിച്ചുചേരാൻ സഹായിക്കുന്നു — എന്നിരുന്നാലും port 443 മാത്രം ട്രാഫിക്കിനെ യഥാർത്ഥ HTTPS ആക്കുന്നില്ല. ലെയേർഡ് എൻക്രിപ്ഷനും ഒബ്ഫസ്കേഷനും ഉപയോഗിച്ച് 60-ലധികം സ്റ്റാറ്റിക് സ്ട്രിംഗുകളെ മാൽവെയർ സംരക്ഷിക്കുന്നുവെന്ന് Fortinet പറഞ്ഞു — AES-256-CTR, ChaCha20, നേരിട്ട് സംഭരിക്കുന്നതിന് പകരം റൺടൈമിൽ കൂട്ടിച്ചേർക്കുന്ന XOR-derived കീകൾ.

ബാധിച്ച ഒരു ഹോസ്റ്റ് രജിസ്റ്റർ ചെയ്ത ശേഷം, ഏറ്റവും പുതിയ ബിൽഡ് തുറന്നുകൊടുക്കുന്നത് ഒരു 28-കമാൻഡ് റിമോട്ട്-അഡ്മിനിസ്ട്രേഷൻ ഇന്റർഫേസ് ആണ്: സിസ്റ്റം വിവരങ്ങൾ അഭ്യർത്ഥിക്കുക, ബോട്ട് അവസാനിപ്പിക്കുക അല്ലെങ്കിൽ അപ്‌ഡേറ്റ് ചെയ്യുക, ഫയലുകൾ അപ്‌ലോഡ്/ഡൗൺലോഡ് ചെയ്യുക, കമാൻഡുകൾ പ്രവർത്തിപ്പിക്കുക, ഒരു ഇന്ററാക്ടീവ് ടെർമിനൽ ആരംഭിക്കുക, പശ്ചാത്തല ടാസ്ക്കുകൾ എന്നിവ ഇതിലൂടെ ചെയ്യാം. ഇതിന്റെ സ്യൂഡോ-ടെർമിനൽ പിന്തുണ ലളിതമായ ഒരു കമാൻഡ്-എക്സിക്യൂഷൻ ഇംപ്ലാന്റിനേക്കാൾ കൂടുതൽ ഉപയോഗപ്രദമായ റിമോട്ട് ഷെൽ ആക്രമണകാരിക്ക് നൽകുന്നു. ഫയൽ കൈമാറ്റം ഇരുവശങ്ങളിലേക്കും പ്രവർത്തിക്കുന്നു (10 MB ഡൗൺലോഡ് പരിധിയോടെ), ഉപകരണം വീണ്ടും ചൂഷണം ചെയ്യാതെ തന്നെ ഡാറ്റ ചോർത്താനോ ദ്വിതീയ ടൂളുകൾ നിക്ഷേപിക്കാനോ ഇത് ഓപ്പറേറ്റർമാരെ അനുവദിക്കുന്നു.

പെർസിസ്റ്റൻസ്: ഒരേസമയം ഒന്നിലധികം ചുവടുറപ്പിക്കലുകൾ

ബോട്ട്‌നെറ്റിന് ഒരേസമയം നിരവധി പെർസിസ്റ്റൻസ് സംവിധാനങ്ങൾ ഇൻസ്റ്റാൾ ചെയ്യാൻ കഴിയും — ഒരു "Apache HTTPD Cache Manager," ആയി വേഷംമാറിയ systemd സർവീസ്, ഒരു SysV init സ്ക്രിപ്റ്റ്, ഒരു ഷെൽ പ്രൊഫൈലിൽ ഇഞ്ചക്റ്റ് ചെയ്ത കമാൻഡുകൾ, ഇതിലേക്കുള്ള മാറ്റങ്ങൾ rc.local. ഇതിന് ഒരു cron ടാസ്കും ചേർക്കാൻ കഴിയും, അത് ഓരോ അഞ്ച് മിനിറ്റിലും മാൽവെയർ വീണ്ടും ഡൗൺലോഡ് ചെയ്യുകയും വീണ്ടും എക്സിക്യൂട്ട് ചെയ്യുകയും ചെയ്യുന്നു, അതിനാൽ ഷെഡ്യൂൾ ചെയ്ത ജോലി നീക്കം ചെയ്യാതെ പ്രവർത്തിക്കുന്ന ബൈനറി ഇല്ലാതാക്കുന്നത് വേഗത്തിലുള്ള പുനരണുബാധയിലേക്ക് നയിക്കുന്നു.

മെമ്മറി സമ്മർദ്ദത്തിൽ കേർണൽ ഇതിനെ ഇല്ലാതാക്കാനുള്ള സാധ്യത കുറയ്ക്കുന്നതിനായി ഇത് അതിന്റെ ഔട്ട്-ഓഫ്-മെമ്മറി സ്കോർ കൂടുതൽ ക്രമീകരിക്കുന്നു, കൂടാതെ /dev/watchdog വാച്ച്‌ഡോഗ് വഴി ട്രിഗർ ചെയ്യപ്പെടുന്ന പുനരാരംഭിക്കലുകൾ ഒഴിവാക്കാൻ ലഭ്യമായ ഇടങ്ങളിൽ തുറന്നുവെക്കുന്നു. ഉപകരണത്തിന്റെ പ്രത്യേകാവകാശങ്ങളെയും init സിസ്റ്റത്തെയും ആശ്രയിച്ചാണ് ഏതൊക്കെ സംവിധാനങ്ങൾ വിജയിക്കുമെന്ന് തീരുമാനിക്കുന്നത് — എന്നാൽ root ആയി പ്രവർത്തിക്കുന്ന കമാൻഡ്-ഇഞ്ചക്ഷൻ തകരാറ് വിപുലമായ നിയന്ത്രണം നൽകുന്നു. ഇക്കാരണത്താൽ, ഒരു വ്യക്തിഗത ഫയലുകൾ നീക്കംചെയ്യാൻ ശ്രമിക്കുന്നതിനേക്കാൾ ഫാക്ടറി റീസെറ്റ് അല്ലെങ്കിൽ പൂർണ്ണ ഫേംവെയർ റീഇൻസ്റ്റാളേഷൻ ആണ് പലപ്പോഴും സുരക്ഷിതം, പ്രത്യേകിച്ചും അടിസ്ഥാന OS-ന്റെ സമഗ്രത സ്ഥാപിക്കാൻ കഴിയാത്ത സാഹചര്യത്തിൽ.

SOCKS5 റിലേ: ഓരോ അണുബാധയെയും മൂല്യവത്താക്കുന്നത് എന്താണ്

പ്രോക്സി മൊഡ്യൂളാണ് Evooo1Bot-നെ DDoS-മാത്രമുള്ള Mirai ഡെറിവേറ്റീവിൽ നിന്ന് ഏറ്റവും വ്യക്തമായി വേർതിരിക്കുന്നത്. ഡയറക്ട് മോഡിൽ ഇത് TCP port 1080-ൽ ഒരു SOCKS5 സർവീസ് തുറക്കുന്നു (ആദ്യം ഒരു IPv6 ഡ്യുവൽ-സ്റ്റാക്ക് ലിസണർ പരീക്ഷിക്കുന്നു, തുടർന്ന് IPv4), ഇത് ഇരയിലൂടെ ഇഷ്ടാനുസൃത TCP കണക്ഷനുകൾ റൂട്ട് ചെയ്യാൻ ഒരു ഓപ്പറേറ്ററെ അനുവദിക്കുന്നു. ഒരു റിവേഴ്സ്-റിലേ മോഡ് ഒരു ഇൻബൗണ്ട് പോർട്ട് പൂർണ്ണമായും തുറന്നുകാണിക്കുന്നത് ഒഴിവാക്കുന്നു: ഉപകരണം ഒരു അറ്റാക്കർ റിലേയിലേക്ക് എൻക്രിപ്റ്റ് ചെയ്ത ഔട്ട്ബൗണ്ട് കണക്ഷൻ ഉണ്ടാക്കുന്നു, ആവശ്യാനുസരണം പുതിയ എൻക്രിപ്റ്റ് ചെയ്ത സെഷനുകൾ ആരംഭിക്കുന്നു — ഇത് ഫയർവാളുകൾക്കും NAT-നും പിന്നിൽ കൂടുതൽ നന്നായി പ്രവർത്തിക്കുന്നു.

ആക്രമണകാരികൾക്കുള്ള നേട്ടം: പാസ്‌വേഡ് ആക്രമണങ്ങൾ, സ്കാനിംഗ്, തട്ടിപ്പ്, അക്കൗണ്ട് ഏറ്റെടുക്കലുകൾ എന്നിവ ഒരു യഥാർത്ഥ റെസിഡൻഷ്യൽ അല്ലെങ്കിൽ കോർപ്പറേറ്റ് വിലാസത്തിൽ നിന്നുള്ള ട്രാഫിക്കായി മറച്ചുവെക്കാൻ അവർക്ക് കഴിയും, ഇത് അറിയപ്പെടുന്ന ഹോസ്റ്റിംഗ് ദാതാക്കളേക്കാൾ തട്ടിപ്പ്, റെപ്യൂട്ടേഷൻ സംവിധാനങ്ങളിൽ നിന്നുള്ള സൂക്ഷ്മപരിശോധന കുറയ്ക്കുന്നു. ആ ആക്സസ് നേരിട്ട് ഉപയോഗിക്കാനോ വാടകയ്ക്ക് നൽകാനോ നിയമവിരുദ്ധമായ പ്രോക്സി സേവനത്തിലൂടെ വിൽക്കാനോ കഴിയും.

ഇത് ഇരകൾക്ക് ഒരു രണ്ടാം നിര അപകടസാധ്യത സൃഷ്ടിക്കുന്നു: ഒരു സ്ഥാപനത്തിന് ആദ്യം എഡ്ജ്-ഉപകരണത്തിൽ വിട്ടുവീഴ്ച നേരിടേണ്ടി വന്നേക്കാം, പിന്നീട് അതിന്റെ പബ്ലിക് IP ബന്ധമില്ലാത്ത കക്ഷികൾക്ക് നേരെയുള്ള ആക്രമണങ്ങളുമായി ബന്ധപ്പെട്ടിരിക്കുന്നതായി കണ്ടെത്താം — ദൃശ്യമായ ട്രാഫിക് മറ്റാരെങ്കിലും സൃഷ്ടിച്ചതാണെങ്കിലും, ഇത് ബ്ലോക്ക്‌ലിസ്റ്റിംഗിലേക്കും ദുരുപയോഗ പരാതികളിലേക്കും അന്വേഷണത്തിലേക്കും നയിക്കുന്നു.

ക്രെഡൻഷ്യൽ ചോർത്തൽ

Linux കണക്ഷൻ ഡാറ്റ പരിശോധിച്ച് ഇവ പിടിച്ചെടുക്കാൻ ശ്രമിക്കുന്ന ഒരു നെറ്റ്‌വർക്ക്-സ്നിഫിംഗ് ഫംഗ്ഷൻ Evooo1Bot-ൽ ഉൾപ്പെടുന്നു: HTTP Authorization, Cookie ഹെഡറുകൾ, ശേഖരിക്കുന്നവ ഇതിലേക്ക് എഴുതുന്നു: /tmp/.sniff.log. ഇത് എൻക്രിപ്റ്റ് ചെയ്യാത്ത HTTP-യെ പ്രത്യേകമായി അപകടത്തിലാക്കുന്നു: Basic Authentication ക്രെഡൻഷ്യലുകൾ എൻകോഡ് ചെയ്യുക മാത്രമേ ചെയ്യുന്നുള്ളൂ (എൻക്രിപ്റ്റ് ചെയ്തിട്ടില്ല), കൂടാതെ സെഷൻ കുക്കികൾ പാസ്‌വേഡ് ഇല്ലാതെ തന്നെ ഒരു ഉപയോക്താവായി ആൾമാറാട്ടം നടത്താൻ ആക്രമണകാരിയെ അനുവദിക്കുന്നു. നെറ്റ്‌വർക്ക് പാതയിൽ സ്ഥിതിചെയ്യുന്ന ഒരു റൂട്ടറിലോ ഗേറ്റ്‌വേയിലോ, ട്രാഫിക് നിരീക്ഷിക്കാനുള്ള കഴിവ് ഒരു സാധാരണ എൻഡ്‌പോയിന്റ് അണുബാധയേക്കാൾ കൂടുതൽ ദോഷകരമാണ്. വ്യാപകമായ HTTPS നിഷ്ക്രിയമായ തടസ്സപ്പെടുത്തലിലൂടെ വെളിപ്പെടുന്നതിനെ പരിമിതപ്പെടുത്തുന്നു, എന്നാൽ പഴയ മാനേജ്മെന്റ് ഇന്റർഫേസുകൾ, വ്യാവസായിക സംവിധാനങ്ങൾ, ആന്തരിക ആപ്പുകൾ എന്നിവ ഇപ്പോഴും പ്ലെയിൻടെക്സ്റ്റ് HTTP ഉപയോഗിച്ചേക്കാം.

DDoS എഞ്ചിൻ ഇപ്പോഴും പ്രവർത്തിക്കുന്നു

അധിക ഫീച്ചറുകൾ ഉണ്ടെങ്കിലും, Mirai പാരമ്പര്യം നിലനിൽക്കുന്നു: ചോർന്ന Mirai കോഡുമായി ഘടനാപരമായി പൊരുത്തപ്പെടുന്നതും ഇവയെ പിന്തുണയ്ക്കുന്നതുമായ ഒരു DDoS ഘടകം Fortinet കണ്ടെത്തി: 16 ഫ്ലഡ്ഡിംഗ് ടെക്നിക്കുകൾ — UDP, DNS, TCP SYN, TCP ACK, GRE, ഫ്രാഗ്മെന്റഡ് TCP, ഹൈ-പാക്കറ്റ്-റേറ്റ് ഫ്ലഡ്ഡുകൾ, ഇഷ്‌ടാനുസൃതമാക്കാവുന്ന HTTP ഫ്ലഡ് എന്നിവ. എഡ്ജ് ഉപകരണങ്ങൾ എല്ലായ്‌പ്പോഴും ഓണായിരിക്കുന്നതിനാലും ഉയർന്ന അപ്‌സ്ട്രീം ബാൻഡ്‌വിഡ്ത്ത് ഉള്ളതിനാലും എൻഡ്‌പോയിന്റ് ഡിറ്റക്ഷൻ അപൂർവ്വമായി മാത്രമേ അവയെ നിരീക്ഷിക്കാറുള്ളൂ എന്നതിനാലും അവ ഉപയോഗപ്രദമായ ആക്രമണ പങ്കാളികളായി മാറുന്നു.

ഒരു ബിൽറ്റ്-ഇൻ എക്സ്പ്ലോയിറ്റ് ഡിസ്പാച്ചർ — പ്രധാനപ്പെട്ട മുന്നറിയിപ്പുകളോടെ

പുതിയ സാമ്പിളുകൾ ഒരു പ്രത്യേക HTTP എക്സ്പ്ലോയിറ്റ് ഡിസ്പാച്ചർ ഉൾക്കൊള്ളുന്നു, ഇത് ബാധിതമായ ഹോസ്റ്റുകൾക്ക് ബോട്ട്‌നെറ്റ് പ്രചരിപ്പിക്കുന്നതിൽ പങ്കുവഹിക്കാൻ ഇടയാക്കുന്നു. ഇതിന്റെ എംബഡഡ് പട്ടികയിൽ CVE-2021-36260 (Hikvision ക്യാമറകൾ), CVE-2022-26134 (Atlassian Confluence), CVE-2022-29464 (WSO2), CVE-2022-30525 (Zyxel ഫയർവാളുകൾ), CVE-2023-1389 (TP-Link Archer AX21), CVE-2024-4577 (Windows-ലെ PHP-CGI), CVE-2024-10914 (D-Link NAS), CVE-2025-1974 (Kubernetes ingress-nginx) എന്നിവയ്ക്കുള്ള എൻട്രികൾ ഉൾപ്പെടുന്നു.

പ്രധാനമായും, ഉൾച്ചേർത്ത ഒരു CVE സ്ട്രിംഗ് പ്രവർത്തിക്കുന്ന ചൂഷണത്തിന്റെ തെളിവല്ല. തെറ്റായി നടപ്പിലാക്കിയ എൻട്രികൾ Fortinet കണ്ടെത്തി — ഉദാഹരണത്തിന്, CVE-2023-34362-നുള്ള (MOVEit Transfer പിഴവ്) കോഡ് അനുമാനിക്കപ്പെട്ട വെബ്-ഷെൽ പാതയിൽ പ്രവേശിക്കാൻ ശ്രമിച്ചു ഇതില്ലാതെ: അത് സ്ഥാപിക്കാൻ ആവശ്യമായ അപ്‌ലോഡ് സീക്വൻസ് ചെയ്യാതെ. നിരീക്ഷിച്ച രൂപത്തിൽ ചില എൻട്രികൾ ചൂഷണം ചെയ്യാനാവാത്തവയായി തരംതിരിച്ചു. ആർക്കിടെക്ചറൽ പൊരുത്തക്കേടുകളും ഉണ്ട്: CVE-2024-4577 Windows-ലെ PHP-CGI-യെ ലക്ഷ്യമിടുന്നു, അതേസമയം Evooo1Bot ഒരു Linux ബൈനറിയാണ്. പ്രതിരോധക്കാർ അവകാശപ്പെടുന്ന എക്സ്പ്ലോയിറ്റ് മെനുവിനെ സ്ഥിരീകരിച്ച ശേഷിയിൽ നിന്ന് വേർതിരിച്ചറിയണം.

എഡ്ജ് ഉപകരണങ്ങൾ എന്തുകൊണ്ട് ഇത്രയധികം ആകർഷകമായ ലക്ഷ്യങ്ങളാകുന്നു

ബാധിക്കപ്പെട്ട ഒരു വർക്ക്‌സ്റ്റേഷൻ എൻഡ്‌പോയിന്റ് സെക്യൂരിറ്റിയാൽ പിടിക്കപ്പെടുകയോ ഉപയോക്താവിന്റെ ശ്രദ്ധയിൽപ്പെടുകയോ അല്ലെങ്കിൽ രാത്രിയിൽ സ്വിച്ച് ഓഫ് ചെയ്യപ്പെടുകയോ ചെയ്യുന്നു. എന്നാൽ ഒരു റൂട്ടർ, ക്യാമറ അല്ലെങ്കിൽ വ്യാവസായിക ഗേറ്റ്‌വേ തുടർച്ചയായി പ്രവർത്തിക്കുമെന്ന് പ്രതീക്ഷിക്കുന്നു, പലപ്പോഴും അവയ്ക്ക് പ്രാദേശിക നിരീക്ഷണം കുറവാണ്, കൂടാതെ പരിമിതമായ ഫോറൻസിക് ആക്‌സസ് ഉള്ള സ്ട്രിപ്പ്ഡ്-ഡൗൺ Linux പ്രവർത്തിപ്പിച്ചേക്കാം. ഈ സിസ്റ്റങ്ങൾ തന്ത്രപ്രധാനമായ സ്ഥാനങ്ങളിലും സ്ഥിതിചെയ്യുന്നു — വിശ്വസനീയമായ പൊതു IP-കൾ, ബാഹ്യ-ആന്തരിക നെറ്റ്‌വർക്കുകളെ ബന്ധിപ്പിക്കൽ, പ്രാമാണീകരണവും മാനേജ്‌മെന്റ് ട്രാഫിക്കും കൈകാര്യം ചെയ്യൽ എന്നിവ ഇതിൽ ഉൾപ്പെടുന്നു. ഒരു വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട ഫയർവാളോ റൂട്ടറോ ഒരേസമയം ഒരു പ്രവേശന കേന്ദ്രവും നിരീക്ഷണ പോസ്റ്റും ആക്രമണ റിലേയും ആകാം. Evooo1Bot-ന്റെ വ്യാപനം, വിദൂര ഭരണം, ചോർത്തൽ, പ്രോക്സിയിംഗ്, DDoS എന്നിവയുടെ സംയോജനം ഓരോ ദുർബലമായ ഉപകരണത്തെയും ഓപ്പറേറ്റർക്ക് ആവശ്യാനുസരണം പുനരുപയോഗിക്കാൻ കഴിയുന്ന ഒരു അസറ്റാക്കി മാറ്റുന്നു.

പ്രതിരോധക്കാരന്റെ ചെക്ക്‌ലിസ്റ്റ്

  • ഇന്റർനെറ്റ് വഴി ആക്സസ് ചെയ്യാവുന്ന എല്ലാം ഇൻവെന്ററി ചെയ്യുക, കൂടാതെ കാമ്പയിന്റെ CVE-കളുമായി മോഡലുകളും ഫേംവെയറുകളും താരതമ്യം ചെയ്യുക — എന്നാൽ പ്രസിദ്ധീകരിച്ച ലിസ്റ്റിൽ മാത്രം ഒതുങ്ങിനിൽക്കരുത്, കാരണം ചൂഷണ കാറ്റലോഗ് മാറിക്കൊണ്ടിരിക്കും.
  • റിമോട്ട് അഡ്മിൻ ഇന്റർഫേസുകൾ പ്രവർത്തനരഹിതമാക്കുക നിങ്ങൾക്ക് ആവശ്യമില്ലാത്തവ; റിമോട്ട് ആക്സസ് ആവശ്യമായി വരുന്നിടത്ത്, അതിനെ ആഗോളതലത്തിൽ തുറന്നുകാട്ടുന്നതിന് പകരം ഒരു VPN, മാനേജ്‌മെന്റ് നെറ്റ്‌വർക്ക്, അല്ലെങ്കിൽ കർശനമായ allowlist എന്നിവയ്ക്ക് പിന്നിൽ സ്ഥാപിക്കുക.
  • ഡിഫോൾട്ട് ആയതും വീണ്ടും ഉപയോഗിക്കുന്നതുമായ ക്രെഡൻഷ്യലുകൾ മാറ്റുക, പ്രത്യേകിച്ച് SSH, അപ്ലയൻസ്-മാനേജ്‌മെന്റ് അക്കൗണ്ടുകൾക്കായി.
  • വിശദീകരിക്കാനാകാത്ത ഔട്ട്‌ബൗണ്ട് port-443 കണക്ഷനുകൾ ശ്രദ്ധിക്കുക (ഡെസ്റ്റിനേഷൻ, സർട്ടിഫിക്കറ്റ് സ്വഭാവം, പ്രോട്ടോക്കോൾ എന്നിവ പരിശോധിക്കുക — എല്ലാ 443-ഉം തടയുന്നത് പ്രായോഗികമല്ല), ഒരു TCP 1080-ൽ അപ്രതീക്ഷിതമായ ലിസണർ, ഓരോ അഞ്ച് മിനിറ്റിലും എന്തെങ്കിലും ഡൗൺലോഡ് ചെയ്യുന്ന cron ജോലികൾ, സംശയാസ്പദമായ systemd/SysV സർവീസുകൾ, എന്നിവയിലേക്കുള്ള മാറ്റങ്ങൾ /etc/rc.local അല്ലെങ്കിൽ /etc/profile.d, temp ഡയറക്ടറികളിലെ വിചിത്രമായ എക്സിക്യൂട്ടബിളുകൾ, എന്നിവയുടെ സാന്നിധ്യം /tmp/.sniff.log.
  • ഇതിലേക്കുള്ള കണക്ഷനുകൾ അന്വേഷിക്കുക 91.92.40[.]118. Fortinet രണ്ട് SHA-256 സൂചകങ്ങളും പ്രസിദ്ധീകരിച്ചു: f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 കൂടാതെ 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d. സൂചകങ്ങളെ അന്വേഷണത്തിനുള്ള സൂചനകളായി കാണുക, ശാശ്വതമായ നിയന്ത്രണങ്ങളായല്ല — ആക്രമണകാരികൾ ബൈനറികളും ഹോസ്റ്റിംഗും ഫയൽനാമങ്ങളും വേഗത്തിൽ മാറ്റുന്നു.
  • സുരക്ഷാ വീഴ്ച സ്ഥിരീകരിച്ചാൽ: അപ്ലയൻസ് ഐസൊലേറ്റ് ചെയ്യുക, തെളിവുകൾ ശേഖരിക്കുക, അതിന് കാണാൻ കഴിയുന്ന ഏതൊരു ക്രെഡൻഷ്യലുകളും സെഷനുകളും ചോർന്നിട്ടുണ്ടാകാമെന്ന് കരുതുക, വിശ്വസനീയമായ ഒരു സിസ്റ്റത്തിൽ നിന്ന് പാസ്‌വേഡുകൾ മാറ്റുക, സജീവ സെഷനുകൾ അസാധുവാക്കുക, പ്രോക്സി ട്രാഫിക്കിനും ലാറ്ററൽ മൂവ്‌മെന്റിനുമായി ലോഗുകൾ പരിശോധിക്കുക. പിന്തുണയില്ലാത്ത ഹാർഡ്‌വെയർ മാറ്റുക — ഒരു തകരാർ പരിഹരിക്കുന്നത് മറ്റ് തകരാറുകൾ നിറഞ്ഞതോ അപ്‌ഡേറ്റുകൾ ലഭിക്കാത്തതോ ആയ ഒരു അപ്ലയൻസിനെ ശരിയാക്കില്ല.

2026-ൽ ഇത് എന്തുകൊണ്ട് പ്രാധാന്യമർഹിക്കുന്നു

ഒരു ദശാബ്ദത്തിന് ശേഷവും Mirai സോഴ്സ് ചോർച്ച ഉപയോഗപ്രദമാണെന്ന് Evooo1Bot കാണിക്കുന്നു — എന്നാൽ ഇത് വെറുമൊരു പുനരുപയോഗിച്ച DDoS ഭീഷണിയല്ല. Mirai-യുടെ ഫ്ലഡ്ഡിംഗിനെ പെർസിസ്റ്റൻസ്, ക്രെഡൻഷ്യൽ ചോർത്തൽ, എക്‌സ്‌പ്ലോയിറ്റ് ഓട്ടോമേഷൻ, എൻക്രിപ്റ്റ് ചെയ്ത SOCKS5 റിലേ എന്നിവയുമായി സംയോജിപ്പിച്ച്, ഇതിന്റെ നിർമ്മാതാക്കൾ ദുർബലമായ Linux എഡ്ജ് ഉപകരണങ്ങളെ നേരിട്ടുള്ള ആക്രമണങ്ങൾക്കും ഒളിഞ്ഞിരിക്കുന്ന പ്രവേശനത്തിനുമുള്ള ഒരു വഴക്കമുള്ള പ്ലാറ്റ്‌ഫോമാക്കി മാറ്റി. സാധാരണ റൂട്ടറോ ക്യാമറയോ ഇനി ഒട്ടും വിലയില്ലാത്ത ലക്ഷ്യമല്ല — മറിച്ച് അത് നിരന്തരമായ, ബഹുമുഖ ലക്ഷ്യങ്ങളുള്ള ഒരു താവളമാണ് എന്നതാണ് ഡിഫെൻഡർമാർക്കുള്ള പാഠം.

ഉപസംഹാരം

ഇവിടെ ഏറ്റവും പ്രധാനപ്പെട്ട മാറ്റം ആശയപരമാണ്: സുരക്ഷാ വീഴ്ച സംഭവിച്ച ഒരു എഡ്ജ് ഉപകരണം ഒരു DDoS സോംബി മാത്രമല്ല, പുനരുപയോഗിക്കാവുന്ന കുറ്റകൃത്യ ഇൻഫ്രാസ്ട്രക്ചറാണ് — ഒരേസമയം ഒരു എൻട്രി പോയിന്റും, വയർടാപ്പും, പ്രോക്സിയും ഇതിൽ ഒത്തുചേർന്നിരിക്കുന്നു. ഇതിനെതിരെയുള്ള പ്രതിരോധം എന്നത് ഒരു ബൈനറിയെ പിന്തുടരുന്നതിനേക്കാൾ നിങ്ങളുടെ ഇന്റർനെറ്റ്-ഫേസിംഗ് അറ്റാക്ക് സർഫേസ് ചുരുക്കുന്നതിലാണ്: എന്തൊക്കെയാണ് തുറന്നുകാട്ടപ്പെട്ടിരിക്കുന്നത് എന്ന് മനസ്സിലാക്കുക, റിമോട്ട് മാനേജ്മെന്റ് വിച്ഛേദിക്കുക, ക്രെഡൻഷ്യലുകൾ സുരക്ഷിതമാക്കുക, സുരക്ഷാ അപ്‌ഡേറ്റുകൾ ലഭിക്കാത്ത ഹാർഡ്‌വെയർ മാറ്റുക.

നേട്ടങ്ങൾ

  • പ്രധാന പ്രാരംഭ-പ്രവേശന മാർഗ്ഗം പഴയതും പരസ്യമായി വെളിപ്പെടുത്തിയതുമായ CVE-കൾ — അതായത് പാച്ചിംഗ്, allowlisting, കാലാവധി കഴിഞ്ഞ ഉപകരണങ്ങൾ ഒഴിവാക്കൽ എന്നിവ ഇതിന്റെ വഴി പൂർണ്ണമായും അടയ്ക്കുന്നു.
  • Fortinet കൃത്യമായ സൂചകങ്ങളും (ഒരു C2 IP-യും രണ്ട് ഫയൽ ഹാഷുകളും) കണ്ടെത്താനുള്ള വ്യക്തമായ സ്വഭാവ ലക്ഷണങ്ങളും പ്രസിദ്ധീകരിച്ചിട്ടുണ്ട്.
  • മാൽവെയറിന് യഥാർത്ഥ ഇംപ്ലിമെന്റേഷൻ തകരാറുകൾ ഉണ്ട് — ഉൾപ്പെടുത്തിയിട്ടുള്ള പല എക്‌സ്‌പ്ലോയിറ്റുകളും പ്രവർത്തനക്ഷമമല്ല അല്ലെങ്കിൽ ആർക്കിടെക്ചറുമായി പൊരുത്തപ്പെടുന്നില്ല, അതിനാൽ "മെനു" അതിന്റെ യഥാർത്ഥ വ്യാപ്തിയെ പെരുപ്പിച്ചു കാണിക്കുന്നു.
  • ഇതിന്റെ ആന്റി-ഫോറൻസിക്‌സ് (Bash ഹിസ്റ്ററി മായ്ക്കുന്നത്) ആഴമില്ലാത്തതാണ്, കൂടാതെ മറ്റ് ധാരാളം ടെലിമെട്രി അവശേഷിപ്പിക്കുന്നു.

പോരായ്മകൾ

  • ഇത് ബഹുമുഖ ആവശ്യങ്ങൾക്കുള്ളതും പുനരുപയോഗിക്കാവുന്നതുമാണ് — DDoS, പ്രോക്സിയിംഗ്, ക്രെഡൻഷ്യൽ മോഷണം, സ്വയം-വ്യാപനം എന്നിവ ഒരൊറ്റ ഇംപ്ലാന്റിൽ അടങ്ങിയിരിക്കുന്നു.
  • പെർസിസ്റ്റൻസ് പല തലങ്ങളിലുള്ളതാണ് (systemd, ഓരോ അഞ്ച് മിനിറ്റിലും പ്രവർത്തിക്കുന്ന cron, rc.local, shell പ്രൊഫൈലുകൾ), അതിനാൽ അപൂർണ്ണമായ പ്രതിവിധികൾ വീണ്ടും അണുബാധയ്ക്ക് കാരണമാകുന്നു.
  • SOCKS5 റിലേ ഇരകളുടെ വിശ്വസനീയമായ IP-കൾ വഴി ആക്രമണങ്ങളെ വഴിതിരിച്ചുവിടുന്നു, ഇത് ഡൗൺസ്ട്രീം ബ്ലോക്ക്‌ലിസ്റ്റിംഗിനും ബാധ്യതകൾക്കും കാരണമാകുന്നു.
  • ഇത് ലക്ഷ്യമിടുന്നു എന്റർപ്രൈസ്, OT ക്രെഡൻഷ്യലുകൾ, വെറും IoT ഡിഫോൾട്ടുകൾ മാത്രമല്ല, കൂടാതെ ഇത് സജീവ വികസനത്തിലാണ് മാറിക്കൊണ്ടിരിക്കുന്ന എക്സ്പ്ലോയിറ്റ് സെറ്റ് സഹിതം.

മുന്നറിയിപ്പ്

ഈ ലേഖനം Fortinet-ന്റെ FortiGuard Labs-ന്റെ പൊതു റിപ്പോർട്ടുകളെ സംഗ്രഹിക്കുന്നതാണ്, ഇത് വിദ്യാഭ്യാസപരവും പ്രതിരോധ അവബോധപരവുമായ ആവശ്യങ്ങൾക്ക് മാത്രമുള്ളതാണ്. നടപടിയെടുക്കുന്നതിന് മുൻപ് CVE ബാധകത, ഇൻഡിക്കേറ്റേഴ്സ് ഓഫ് കോംപ്രമൈസ് (indicators of compromise), പരിഹാര നടപടികൾ എന്നിവ Fortinet-ന്റെ ഔദ്യോഗിക നിർദ്ദേശങ്ങളുമായും വെണ്ടർമാരുടെ സ്വന്തം മാർഗ്ഗനിർദ്ദേശങ്ങളുമായും ഒത്തുനോക്കി ഉറപ്പുവരുത്തുക — വിശദാംശങ്ങളും ഹാഷുകളും ഇൻഫ്രാസ്ട്രക്ചറുകളും വേഗത്തിൽ മാറുന്നു, കൂടാതെ മാൽവെയറിലെ എംബെഡ് ചെയ്ത CVE നിങ്ങളുടെ സിസ്റ്റങ്ങളെ വിശ്വസനീയമായി ചൂഷണം ചെയ്യാൻ കഴിയുമെന്നതിന്റെ തെളിവല്ല. ഇവിടെയുള്ള ഏതെങ്കിലും ഒറ്റ സൂചകത്തെ ഒരു സ്വതന്ത്ര, ശാശ്വത നിയന്ത്രണമായി കണക്കാക്കരുത്.

പതിവായി ചോദിക്കുന്ന ചോദ്യങ്ങൾ

  • എന്താണ് Evooo1Bot? — ചോർന്ന Mirai സോഴ്‌സിനെ ഭാഗികമായി അടിസ്ഥാനമാക്കിയുള്ള ഒരു Linux ബോട്ട്‌നെറ്റ്, ഇത് ഇന്റർനെറ്റ്-ഫേസിംഗ് ഉപകരണങ്ങളിൽ നുഴഞ്ഞുകയറുകയും അവയെ ബഹുമുഖ ആക്രമണ ഇൻഫ്രാസ്ട്രക്ചറാക്കി മാറ്റുകയും ചെയ്യുന്നു.
  • ഇതൊരു പുതിയ മാൽവെയറാണോ അതോ വെറും Mirai മാത്രമാണോ? — രണ്ടും ആണ്. ഇതിന്റെ DDoS എഞ്ചിൻ Mirai-ൽ നിന്ന് ഉരുത്തിരിഞ്ഞതാണ്, എന്നാൽ ഇതിൽ എൻക്രിപ്റ്റ് ചെയ്ത C2, പെർസിസ്റ്റൻസ്, ഒരു ഇന്ററാക്ടീവ് ഷെൽ, ഒരു SSH സ്കാനർ, ക്രെഡൻഷ്യൽ സ്നിഫിംഗ്, ഒരു SOCKS5 റിലേ എന്നിവ കൂട്ടിച്ചേർത്തിരിക്കുന്നു.
  • ഇത് ഉപകരണങ്ങളെ എങ്ങനെയാണ് ബാധിക്കുന്നത്? — റൂട്ടറുകൾ, ഫയർവാളുകൾ, ക്യാമറകൾ എന്നിവയിലെ വർഷങ്ങൾ പഴക്കമുള്ളതും പരസ്യമായി വെളിപ്പെടുത്തിയതുമായ സുരക്ഷാ വീഴ്ചകൾ സ്കാൻ ചെയ്ത് ചൂഷണം ചെയ്യുന്നതിലൂടെ — ഇതൊരു zero-day അല്ല.
  • ഒരു സാധാരണ Mirai ബോട്ട്‌നെറ്റിനേക്കാൾ ഇത് കൂടുതൽ അപകടകരമാകുന്നത് എന്തുകൊണ്ട്? — SOCKS5 റിലേ (ഇരകളുടെ IP-കൾക്ക് പിന്നിൽ ആക്രമണകാരികളെ ഒളിപ്പിക്കുന്നു), ക്രെഡൻഷ്യൽ ചോർത്തൽ, പല തലങ്ങളിലുള്ള പെർസിസ്റ്റൻസ്.
  • SOCKS5 റിലേ എന്തിനാണ് ഉപയോഗിക്കുന്നത്? — റെപ്യൂട്ടേഷൻ, തട്ടിപ്പ് നിയന്ത്രണങ്ങൾ എന്നിവയിൽ നിന്ന് രക്ഷപ്പെടാൻ ഇരയുടെ യഥാർത്ഥ റെസിഡൻഷ്യൽ അല്ലെങ്കിൽ കോർപ്പറേറ്റ് IP വഴി ആക്രമണങ്ങൾ, തട്ടിപ്പുകൾ, സ്കാനിംഗ് എന്നിവ റൂട്ട് ചെയ്യുന്നതിന്.
  • ഇത് ക്രെഡൻഷ്യലുകൾ മോഷ്ടിക്കുന്നുണ്ടോ? — അതെ. ഇത് എൻക്രിപ്റ്റ് ചെയ്യാത്ത HTTP Authorization ഹെഡറുകളും കുക്കികളും സ്നിഫ് ചെയ്യുകയും അവ ഇതിലേക്ക് സേവ് ചെയ്യുകയും ചെയ്യുന്നു /tmp/.sniff.log.
  • ഒരു ഉപകരണത്തിന് അണുബാധയുണ്ടോ എന്ന് എങ്ങനെ അറിയാം? — TCP 1080-ലെ ഒരു ലിസണർ, ഓരോ അഞ്ച് മിനിറ്റിലും ഡൗൺലോഡ് ചെയ്യുന്ന cron ജോലികൾ, വേഷം മാറിയ systemd സർവീസുകൾ, rc.local/profile.d-ലെ തിരുത്തലുകൾ, വിചിത്രമായ temp-dir ബൈനറികൾ, /tmp/.sniff.log, കൂടാതെ റിപ്പോർട്ട് ചെയ്യപ്പെട്ട C2-ലേക്കുള്ള ഔട്ട്ബൗണ്ട് കണക്ഷനുകൾ എന്നിവ പരിശോധിക്കുക.
  • ഇതിനെതിരെ ഞാൻ എങ്ങനെ പ്രതിരോധിക്കും? — തുറന്നുകാട്ടപ്പെട്ട ഉപകരണങ്ങൾ പാച്ച് ചെയ്യുകയോ മാറ്റുകയോ ചെയ്യുക, റിമോട്ട് അഡ്മിൻ പ്രവർത്തനരഹിതമാക്കുക, ഡിഫോൾട്ട്/വീണ്ടും ഉപയോഗിക്കുന്ന ക്രെഡൻഷ്യലുകൾ ശരിയാക്കുക, സുരക്ഷാ വീഴ്ച സംഭവിച്ച അപ്ലയൻസുകൾ ഫാക്ടറി റീസെറ്റ് ചെയ്യുകയോ ഫേംവെയർ വീണ്ടും ഇൻസ്റ്റാൾ ചെയ്യുകയോ ചെയ്യുക.

ഉറവിടങ്ങളും കൂടുതൽ വായനയും

  • യഥാർത്ഥ വിശകലനം കടപ്പാട് Fortinet FortiGuard Labs — സമ്പൂർണ്ണ സാങ്കേതിക വിവരങ്ങൾക്കും നിലവിലെ സൂചകങ്ങൾക്കുമായി ഔദ്യോഗിക FortiGuard ഭീഷണി ഗവേഷണ ഉപദേശം കാണുക.

ടാഗുകൾ

#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.