Evooo1Bot: ଏକ Mirai-ଆଧାରିତ Botnet ଯାହା Linux Router ଗୁଡ଼ିକୁ ଆକ୍ରମଣକାରୀ ଭିତ୍ତିଭୂମିରେ ପରିଣତ କରୁଛି

Evooo1Bot: ଏକ Mirai-ଆଧାରିତ Botnet ଯାହା Linux Router ଗୁଡ଼ିକୁ ଆକ୍ରମଣକାରୀ ଭିତ୍ତିଭୂମିରେ ପରିଣତ କରୁଛି

ଏକ ନୂତନ Linux botnet ବର୍ଷ ବର୍ଷ ପୁରୁଣା ଦୁର୍ବଳତାଗୁଡ଼ିକୁ ସ୍ଥାୟୀ ପ୍ରବେଶ, କ୍ରେଡେନସିଆଲ୍ ଚୋରି ଏବଂ ଏକ SOCKS5 ରିଲେ ନେଟୱାର୍କରେ ପରିଣତ କରୁଛି — ଏହା କିପରି କାର୍ଯ୍ୟ କରେ ଏବଂ କିପରି ସୁରକ୍ଷା ପାଇବେ ତାହା ଏଠାରେ ଦିଆଗଲା।

୧୮ ଅଗଷ୍ଟ ୨୦୨୬ ରେ, ଏକ ନୂତନ ଭାବରେ ଚିହ୍ନଟ ହୋଇଥିବା Linux botnet ରାଉଟର, ଫାୟାରୱାଲ୍, IP କ୍ୟାମେରା ଏବଂ ଅନ୍ୟାନ୍ୟ ଇଣ୍ଟରନେଟ୍-ସଂଯୁକ୍ତ ଉପକରଣଗୁଡ଼ିକୁ ବିତରିତ ଆକ୍ରମଣକାରୀ ଭିତ୍ତିଭୂମିରେ ପରିଣତ କରୁଛି — ସାଇବର ଆକ୍ରମଣ, କ୍ରେଡେନସିଆଲ୍ ଚୋରି ଏବଂ ଗୁପ୍ତ ଟ୍ରାଫିକ୍ ରିଲେ କରିବା ପାଇଁ। ଏହି ମାଲୱେୟାର୍, ଯାହାର ନାମ Evooo1Bot, କୁଖ୍ୟାତ Mirai botnet ର ଲିକ୍ ହୋଇଥିବା ସୋର୍ସ କୋଡ୍ ଉପରେ ଆଂଶିକ ଭାବରେ ନିର୍ମିତ, କିନ୍ତୁ ଏହାର ଅପରେଟରମାନେ ସେହି ଫର୍ମୁଲାକୁ ଏକ ବହୁତ ବ୍ୟାପକ ରିମୋଟ-ଆକ୍ସେସ୍ ପ୍ଲାଟଫର୍ମରେ ବିସ୍ତାର କରିଛନ୍ତି।

ଏହା ବର୍ତ୍ତମାନ କାହିଁକି ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ: ଏହା କେବଳ "ଆଉ ଏକ Mirai DDoS bot" ନୁହେଁ। Fortinet ର FortiGuard Labs, ଯାହା ଏହାର intrusion-prevention ସେନ୍ସର ମାଧ୍ୟମରେ ଏହାକୁ ଟ୍ରାକ୍ କରିବା ଆରମ୍ଭ କରିଥିଲା, ଏହାକୁ ଏନକ୍ରିପ୍ଟେଡ୍ କମାଣ୍ଡ-ଆଣ୍ଡ-କଣ୍ଟ୍ରୋଲ୍, ସ୍ଥାୟୀ ପ୍ରବେଶ, ଏକ ଇଣ୍ଟରାକ୍ଟିଭ୍ ସେଲ୍, ଫାଇଲ୍ ଟ୍ରାନ୍ସଫର, ଏକ SSH brute-force ସ୍କାନର୍, ଏବଂ — ସବୁଠାରୁ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ଭାବରେ — ଏକ SOCKS5 proxy service ସହିତ ଏକ ବହୁମୁଖୀ ଅପରାଧିକ କାର୍ଯ୍ୟକଳାପ ଭାବରେ ବର୍ଣ୍ଣନା କରେ, ଯାହା ଆକ୍ରମଣକାରୀମାନଙ୍କୁ କୌଣସି ବୈଧ ଘର କିମ୍ବା ବ୍ୟବସାୟର IP ଠିକଣା ପଛରେ ଲୁଚିବାକୁ ଦେଇଥାଏ।

Evooo1Bot କ’ଣ?

ଏହି botnet ର ନାମ Fortinet ଦ୍ୱାରା ବିଶ୍ଳେଷଣ କରାଯାଇଥିବା ପ୍ରତ୍ୟେକ ବାଇନାରୀ ଭିତରେ ମିଳିଥିବା ହାର୍ଡକୋଡେଡ୍ ଷ୍ଟ୍ରିଙ୍ଗ "evooo1" ରୁ ଆସିଛି। ଟେଲିମେଟ୍ରି ସୂଚାଉଛି ଯେ ଏହି ଅଭିଯାନ ଅତି କମରେ ଜୁଲାଇ ୨୦୨୬ଠାରୁ ଏକାଧିକ ଅଞ୍ଚଳରେ ଇଣ୍ଟରନେଟ୍-ସୁଗମ ଉପକରଣଗୁଡ଼ିକୁ ଟାର୍ଗେଟ୍ କରୁଛି। ଅପରେଟରଙ୍କ ପରିଚୟ, ଅବସ୍ଥାନ ଏବଂ ଉଦ୍ଦେଶ୍ୟ ଅଜ୍ଞାତ ରହିଛି, କିନ୍ତୁ ଏହାର ଡିଜାଇନ୍ କେବଳ ଏକ DDoS ଉପକରଣ ବଦଳରେ ଏକ ନମନୀୟ, ସାଧାରଣ ଉଦ୍ଦେଶ୍ୟ ବିଶିଷ୍ଟ ଅପରାଧିକ ପ୍ଲାଟଫର୍ମ ଆଡ଼କୁ ସୂଚିତ କରେ। Fortinet ଏହାକୁ critical severity ଭାବରେ ମୂଲ୍ୟାଙ୍କନ କରିଛି କାରଣ ସଫଳ ଶୋଷଣ ଆକ୍ରମଣକାରୀଙ୍କୁ ପ୍ରଭାବିତ ସିଷ୍ଟମର ରିମୋଟ୍ କଣ୍ଟ୍ରୋଲ୍ ପ୍ରଦାନ କରେ।

ପରିମାଣ ସମ୍ବନ୍ଧରେ ଏକ ଟିପ୍ପଣୀ: କେତେ ଡିଭାଇସ୍ ସଂକ୍ରମିତ ହୋଇଛି ତାହା Fortinet ପ୍ରକାଶ କରିନାହିଁ, ଏବଂ ଦେଖାଯାଇଥିବା ଭୌଗୋଳିକ ବିସ୍ତାରକୁ botnet ର ମୋଟ ଆକାରର ଏକ ନିର୍ଦ୍ଦିଷ୍ଟ ମାପ ଭାବରେ ଗ୍ରହଣ କରାଯିବା ଉଚିତ୍ ନୁହେଁ।

ଏହା କିପରି ପ୍ରବେଶ କରେ: ବର୍ଷ ବର୍ଷ ପୁରୁଣା ଦୁର୍ବଳତା

Evooo1Bot କୌଣସି ଗୋଟିଏ zero-day ଉପରେ ନିର୍ଭର କରେ ନାହିଁ। ବରଂ, ଏହାର ଅପରେଟରମାନେ Alcatel-Lucent, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ଏବଂ D-Link ର ଉପକରଣଗୁଡ଼ିକରେ ପୂର୍ବରୁ ପ୍ରକାଶିତ ତ୍ରୁଟିଗୁଡ଼ିକର ଏକ ସଂଗ୍ରହ — କେତେକ ପ୍ରାୟ ଦୁଇ ଦଶନ୍ଧି ପୁରୁଣା — ପାଇଁ ଏବେ ମଧ୍ୟ ଏକ୍ସପୋଜ୍ ଥିବା ଡିଭାଇସ୍ ଗୁଡ଼ିକୁ ଇଣ୍ଟରନେଟରେ ସ୍କାନ୍ କରନ୍ତି। ପ୍ରାରମ୍ଭିକ ଶୋଷଣ ଟ୍ରାଫିକ୍ remote-code-execution, command-injection ଏବଂ buffer-overflow ଦୁର୍ବଳତାଗୁଡ଼ିକୁ ଟାର୍ଗେଟ୍ କରିଥିଲା, ଯେଉଁଥିରେ ଅନ୍ତର୍ଭୁକ୍ତ:

  • CVE-2007-3010 — Alcatel OmniPCX Enterprise
  • CVE-2016-6277 — ଏକାଧିକ NETGEAR ରାଉଟର
  • CVE-2018-14558 — Tenda AC7 / AC9 / AC10
  • CVE-2019-14931 — Mitsubishi Electric ଏବଂ INEA ME-RTU
  • CVE-2020-10987 — Tenda AC15 AC1900
  • CVE-2021-46422 — Telesquare SDT-CW3B1
  • CVE-2022-37055 — D-Link ରାଉଟର
  • CVE-2024-29269 — Telesquare TLR-2005KSH
  • CVE-2025-10123 — D-Link DIR-823X
  • CVE-2025-55583 — D-Link DIR-868L B1

ସେହି ତାଲିକାର ପୁରାତନତା ଏବଂ ବ୍ୟାପକତା edge-device ସୁରକ୍ଷାର ମୁଖ୍ୟ ସମସ୍ୟାକୁ ଦର୍ଶାଏ: ସୁରକ୍ଷା ସହାୟତା ଶେଷ ହେବାର ବହୁ ସମୟ ପରେ ମଧ୍ୟ ଉପକରଣଗୁଡ଼ିକ ସଂଯୁକ୍ତ ରହିଥାଏ, ଏବଂ ସାଧାରଣ ସର୍ଭର ତୁଳନାରେ ପ୍ରଶାସକମାନଙ୍କର ଏଗୁଡ଼ିକର ଫାର୍ମୱେୟାର ଉପରେ ବହୁତ କମ୍ ଦୃଶ୍ୟମାନତା ଥାଏ। ବେଳେବେଳେ ଏକ ପ୍ୟାଚ୍ ଉପଲବ୍ଧ ଥାଏ କିନ୍ତୁ ତାହା କେବେ ସଂସ୍ଥାପନ କରାଯାଇ ନଥାଏ; ବେଳେବେଳେ ଉତ୍ପାଦଟି end-of-life ହୋଇଯାଇଥାଏ ଏବଂ ଏହାକୁ ପ୍ୟାଚ୍ କରିବା ପରିବର୍ତ୍ତେ ବଦଳାଇବା ଆବଶ୍ୟକ ହୁଏ। ନିର୍ଭରଯୋଗ୍ୟ ଭାବରେ କାମ କରୁଥିବା ଏକ ଡିଭାଇସ୍ ସହଜରେ ଭୁଲି ହୋଇଯାଏ — ଯେତେବେଳେ କି ଏହାର ମ୍ୟାନେଜମେଣ୍ଟ ଇଣ୍ଟରଫେସ୍ ଏକ୍ସପୋଜ୍ ହୋଇ ରହିଥାଏ ଏବଂ ସ୍ୱୟଂଚାଳିତ ଭାବରେ ସ୍କାନ୍ ହୋଇଥାଏ।

Fortinet ଲକ୍ଷ୍ୟ କରିଥିଲା ଯେ ଶୋଷଣ ପ୍ରୟାସଗୁଡ଼ିକ ଏଠାରେ ଥିବା ଏକ ଲୋଡର୍ କୁ କଲ୍ ବ୍ୟାକ୍ କରୁଥିଲା 91.92.40[.]118/wget.sh, ଯେଉଁଥିରେ ଟାର୍ଗେଟ୍ କରାଯାଇଥିବା ଉତ୍ପାଦକୁ ଚିହ୍ନଟ କରୁଥିବା ଲେବଲ୍ ରହିଥିଲା — ଯାହା ସୂଚାଏ ଯେ ସ୍କାନିଂ ଉତ୍ସଗୁଡ଼ିକୁ କେଉଁଠାକୁ ନିର୍ଦ୍ଦେଶିତ କରାଯିବ ତାହା ସ୍ଥିର କରିବା ପାଇଁ ଅପରେଟର ପ୍ରତ୍ୟେକ exploit ଅଭିଯାନରେ ସଂକ୍ରମଣ ହାରକୁ ଟ୍ରାକ୍ କରେ।

ଲୋଡର୍: ବିବିଧ ହାର୍ଡୱେର୍ ପାଇଁ ନିର୍ମିତ

ଏକ ଡିଭାଇସ୍ ଶୋଷିତ ହେବା ପରେ, ଆକ୍ରମଣକାରୀ ଏକ ସେଲ୍ ସ୍କ୍ରିପ୍ଟ ଚଲାଏ (wget.sh) ଯାହା କ୍ଷତିଗ୍ରସ୍ତ ସିଷ୍ଟମ୍ ପାଇଁ ସଠିକ୍ Evooo1Bot ବାଇନାରୀକୁ ପୁନରୁଦ୍ଧାର କରେ। ଯେହେତୁ edge devices ବିଭିନ୍ନ ପ୍ରୋସେସର୍ ଆର୍କିଟେକ୍ଚର୍ ବ୍ୟବହାର କରନ୍ତି, ଲୋଡର୍ ପ୍ରଦାନ କରେ 12 binary variants ଏବଂ ଅନେକ ଟ୍ରାନ୍ସଫର ୟୁଟିଲିଟି ଚେଷ୍ଟା କରେ — wget, BusyBox wget, curl, ଏବଂ TFTP — ଯାହାଦ୍ୱାରା ଡାଉନଲୋଡ୍ ସଫଳ ହେବାର ସମ୍ଭାବନା ସର୍ବାଧିକ ହୋଇଥାଏ।

ବାଇନାରୀଟିକୁ ଏକ ଅସ୍ଥାୟୀ ସ୍ଥାନରେ ଲେଖାଯାଏ, ଏକ୍ସିକ୍ୟୁଟେବଲ୍ ଭାବରେ ଚିହ୍ନିତ କରାଯାଏ ଏବଂ ଲଞ୍ଚ କରାଯାଏ। ଏହା ପରେ ସ୍କ୍ରିପ୍ଟଟି ସଂସ୍ଥାପନ କମାଣ୍ଡଗୁଡ଼ିକୁ ଲୁଚାଇବା ପାଇଁ ଡିଭାଇସର Bash history କ୍ଲିୟର୍ କରିଦିଏ। ଏହା କେବଳ ଏକ ଉପରଠାଉରିଆ ଆଣ୍ଟି-ଫରେନସିକ୍ ପଦକ୍ଷେପ — ଏହା ନେଟୱାର୍କ, ପ୍ରୋସେସ୍, ଫାଇଲସିଷ୍ଟମ୍ କିମ୍ବା ସୁରକ୍ଷା-ଉପକରଣ ଟେଲିମେଟ୍ରିକୁ ଲିଭାଏ ନାହିଁ — କିନ୍ତୁ ଏହା ଏକ ସାଧାରଣ ଯାଞ୍ଚକୁ ବିଫଳ କରିପାରେ। ମଲ୍ଟି-ଆର୍କିଟେକ୍ଚର୍ ଆଭିମୁଖ୍ୟର ଅର୍ଥ ମଧ୍ୟ ହେଉଛି ଯେ ଗୋଟିଏ ବାଇନାରୀକୁ ବ୍ଲକ୍ କରିବା ଦ୍ୱାରା ଅଭିଯାନ ନିଷ୍କ୍ରିୟ ହୁଏ ନାହିଁ; ଡିଫେଣ୍ଡରମାନଙ୍କୁ କେବଳ ଗୋଟିଏ ଫାଇଲ୍ ହ୍ୟାସ୍ ବଦଳରେ ସମ୍ପୂର୍ଣ୍ଣ ଭିତ୍ତିଭୂମି ଏବଂ ଆଚରଣକୁ ଖୋଜିବା ଆବଶ୍ୟକ।

ଆଣ୍ଟି-ଆନାଲିସିସ୍: ଏହା ଗବେଷକମାନଙ୍କୁ ଖୋଜେ

ଥରେ ଚାଲିବା ପରେ, Evooo1Bot ଯାଞ୍ଚ କରେ ଯେ ଏହାକୁ ପରୀକ୍ଷା କରାଯାଉଛି କି ନାହିଁ। ଏହା ଡଜନ ଡଜନ ଡିବଗିଂ, ରିଭର୍ସ-ଇଞ୍ଜିନିୟରିଂ ଏବଂ ମନିଟରିଂ ଉପକରଣଗୁଡ଼ିକୁ ସ୍କାନ୍ କରେ — GDB, strace, Wireshark, tcpdump, YARA, Ghidra, IDA, radare2, Sysdig, bpftrace — ଏବଂ ସ୍ୟାଣ୍ଡବକ୍ସ, ଭର୍ଚୁଆଲ୍ ମେସିନ୍ ଓ କଣ୍ଟେନରଗୁଡ଼ିକର ମାର୍କର୍ (VMware, VirtualBox, QEMU, Cuckoo, CAPE, Firejail, gVisor, ଏବଂ ବିଭିନ୍ନ ବିଶ୍ଳେଷଣ ସେବା) ଖୋଜେ। ଏହା ପ୍ରାରମ୍ଭିକ Mirai ଭାରିଆଣ୍ଟଗୁଡ଼ିକ ତୁଳନାରେ ବହୁତ ଅଧିକ ପୁଙ୍ଖାନୁପୁଙ୍ଖ, ଏବଂ ଏହାର ଉଦ୍ଦେଶ୍ୟ ହେଉଛି ଗବେଷକଙ୍କ ଲ୍ୟାବ୍ ଭିତରେ ମାଲୱେୟାରକୁ ନିରବ ରଖିବା।

ଏହାର SSH ସ୍କାନର୍ ଏକ ଦୁଇ-ପର୍ଯ୍ୟାୟ ବିଶିଷ୍ଟ honeypot ସ୍କ୍ରିନ୍ ଯୋଡ଼ିଥାଏ: ପ୍ରମାଣୀକରଣ ପୂର୍ବରୁ, ଏହା ଟାର୍ଗେଟର SSH ବ୍ୟାନରକୁ decoy ସିଷ୍ଟମ୍ (Cowrie, Kippo, OpenCanary) ସହିତ ତୁଳନା କରେ; ଏକ ସଫଳ ଲଗଇନ୍ ପରେ, ଏହା ଏକ ପ୍ରକୃତ Linux କର୍ଣ୍ଣେଲ୍ ଯାଞ୍ଚ କରେ ଏବଂ honeypot ଡିରେକ୍ଟୋରୀଗୁଡ଼ିକୁ ଖୋଜେ। କେବଳ ପାସ୍ ହୋଇଥିବା ସିଷ୍ଟମଗୁଡ଼ିକୁ payload ବିତରଣ ପାଇଁ ଚୟନ କରାଯାଏ। ସ୍କାନରର ଡିକ୍ସନାରୀରେ ରହିଛି ୧୫୦ ରୁ ଅଧିକ username/password କମ୍ବିନେସନ୍ — ଏବଂ, ବିଶେଷ ଭାବରେ, ଏହା କେବଳ ଗ୍ରାହକ ଡିଫଲ୍ଟ ମଧ୍ୟରେ ସୀମିତ ନୁହେଁ। ଏଥିରେ ଅନ୍ତର୍ଭୁକ୍ତ jenkins, postgres, oracle, nagios ଏବଂ deploy, ଯାହା ଏଣ୍ଟରପ୍ରାଇଜ୍ ସର୍ଭର ଏବଂ operational-technology ପରିବେଶ ପର୍ଯ୍ୟନ୍ତ ଏହାର ପହଞ୍ଚକୁ ବିସ୍ତାର କରେ।

ଏନକ୍ରିପ୍ଟେଡ୍ କମାଣ୍ଡ ଚ୍ୟାନେଲ୍ ଏବଂ ଏକ ୨୮-କମାଣ୍ଡ କଣ୍ଟ୍ରୋଲର୍

Evooo1Bot ଏହାର କମାଣ୍ଡ-ଆଣ୍ଡ-କଣ୍ଟ୍ରୋଲ୍ ସର୍ଭର ସହିତ ସଂଯୋଗ କରେ TCP port 443ମାଧ୍ୟମରେ। HTTPS ସହିତ ଜଡ଼ିତ ପୋର୍ଟ ବ୍ୟବହାର କରିବା ଦ୍ୱାରା କ୍ଷତିକାରକ ସଂଯୋଗଗୁଡ଼ିକୁ ପେରିମିଟର ଟ୍ରାଫିକ୍ ସହିତ ମିଶିଯିବାରେ ସାହାଯ୍ୟ ମିଳେ — ଯଦିଓ କେବଳ port 443 ଟ୍ରାଫିକ୍ କୁ ବୈଧ HTTPS ରେ ପରିଣତ କରେ ନାହିଁ। Fortinet କହିଛି ଯେ ମାଲୱେୟାର୍ ୬୦ ରୁ ଅଧିକ ଷ୍ଟାଟିକ୍ ଷ୍ଟ୍ରିଙ୍ଗକୁ ସ୍ତରୀୟ ଏନକ୍ରିପସନ୍ ଏବଂ obfuscation ସହିତ ସୁରକ୍ଷିତ ରଖେ — AES-256-CTR, ChaCha20 ଏବଂ XOR-ଉତ୍ପନ୍ନ କୀ ଗୁଡ଼ିକୁ ସିଧାସଳଖ ସଂରକ୍ଷଣ କରିବା ପରିବର୍ତ୍ତେ ରନଟାଇମରେ ଏକତ୍ରିତ କରାଯାଏ।

ଏକ ସଂକ୍ରମିତ ହୋଷ୍ଟକୁ ପଞ୍ଜୀକୃତ କରିବା ପରେ, ସର୍ବଶେଷ ବିଲ୍ଡ ଏକ 28-command remote-administration interface: ସିଷ୍ଟମ୍ ସୂଚନା ଅନୁରୋଧ କରିବା, bot କୁ ସମାପ୍ତ କିମ୍ବା ଅପଡେଟ୍ କରିବା, ଫାଇଲ୍ ଅପଲୋଡ୍/ଡାଉନଲୋଡ୍ କରିବା, କମାଣ୍ଡ ଚଳାଇବା, ଏକ ଇଣ୍ଟରାକ୍ଟିଭ୍ ଟର୍ମିନାଲ୍ ଆରମ୍ଭ କରିବା ଏବଂ ବ୍ୟାକଗ୍ରାଉଣ୍ଡ ଟାସ୍କ। ଏହାର pseudo-terminal ସମର୍ଥନ ଆକ୍ରମଣକାରୀଙ୍କୁ ଏକ ସାଧାରଣ କମାଣ୍ଡ-ଏକ୍ସିକ୍ୟୁସନ୍ ଇମ୍ପ୍ଲାଣ୍ଟ ତୁଳନାରେ ବହୁତ ଅଧିକ ବ୍ୟବହାରଯୋଗ୍ୟ ରିମୋଟ୍ ସେଲ୍ ପ୍ରଦାନ କରେ। ଫାଇଲ୍ ଟ୍ରାନ୍ସଫର ଉଭୟ ଦିଗରେ କାର୍ଯ୍ୟ କରେ (10 MB ଡାଉନଲୋଡ୍ ସୀମା ସହିତ), ଯାହା ଅପରେଟରମାନଙ୍କୁ ଡିଭାଇସକୁ ପୁନଃ ଶୋଷଣ ନକରି ଡାଟା ଚୋରି କରିବାକୁ କିମ୍ବା ଦ୍ୱିତୀୟକ ଉପକରଣଗୁଡ଼ିକୁ ରଖିବାକୁ ଅନୁମତି ଦିଏ।

ସ୍ଥାୟୀତ୍ୱ: ଏକାସାଙ୍ଗରେ ଏକାଧିକ ସ୍ଥାନରେ କବ୍ଜା

ଏହି botnet ଏକକାଳୀନ ଅନେକ persistence ବ୍ୟବସ୍ଥା ସଂସ୍ଥାପନ କରିପାରିବ — ଯେପରିକି ଏକ "Apache HTTPD Cache Manager," ଭାବରେ ଛଦ୍ମବେଶୀ systemd ସର୍ଭିସ୍, ଏକ SysV init ସ୍କ୍ରିପ୍ଟ, ଏକ ସେଲ୍ ପ୍ରୋଫାଇଲରେ ଇଞ୍ଜେକ୍ଟ କରାଯାଇଥିବା କମାଣ୍ଡଗୁଡ଼ିକ, ଏବଂ rc.localରେ ସମ୍ପାଦନା। ଏହା ଏକ cron ଟାସ୍କ ମଧ୍ୟ ଯୋଡ଼ିପାରିବ ଯାହା ପ୍ରତି ପାଞ୍ଚ ମିନିଟରେ ମାଲୱେୟାରକୁ ପୁନଃ ଡାଉନଲୋଡ୍ ଏବଂ ପୁନଃ କାର୍ଯ୍ୟକାରୀ କରେ, ତେଣୁ ସିଡ୍ୟୁଲ୍ ହୋଇଥିବା କାର୍ଯ୍ୟକୁ ନହଟାଇ ଚାଲୁଥିବା ବାଇନାରୀକୁ ଡିଲିଟ୍ କରିବା ଦ୍ୱାରା ଶୀଘ୍ର ପୁନଃ ସଂକ୍ରମଣ ହୋଇଥାଏ।

ଏହା ଏହାର out-of-memory ସ୍କୋରକୁ ଆହୁରି ସଜାଡ଼ିଥାଏ ଯାହାଫଳରେ ମେମୋରୀ ଚାପରେ କର୍ଣ୍ଣେଲ୍ ଦ୍ୱାରା ଏହା ବନ୍ଦ ହେବାର ସମ୍ଭାବନା କମ୍ ଥାଏ, ଏବଂ ୱାଚଡଗ୍-ପ୍ରେରିତ ରିଷ୍ଟାର୍ଟକୁ ଏଡ଼ାଇବା ପାଇଁ ଯେଉଁଠାରେ ଉପଲବ୍ଧ ସେଠାରେ /dev/watchdog ଖୋଲା ରଖେ। କେଉଁ କୌଶଳ ସଫଳ ହେବ ତାହା ଡିଭାଇସର privileges ଏବଂ init ସିଷ୍ଟମ୍ ଉପରେ ନିର୍ଭର କରେ — କିନ୍ତୁ root ଭାବରେ ଚାଲୁଥିବା ଏକ command-injection ତ୍ରୁଟି ବ୍ୟାପକ ନିୟନ୍ତ୍ରଣ ପ୍ରଦାନ କରେ। ଏହି କାରଣରୁ, ଏକ ପୃଥକ ଫାଇଲଗୁଡ଼ିକୁ ହଟାଇବାକୁ ଚେଷ୍ଟା କରିବା ଅପେକ୍ଷା factory reset କିମ୍ବା ସମ୍ପୂର୍ଣ୍ଣ ଫାର୍ମୱେୟାର ପୁନଃସ୍ଥାପନ ପ୍ରାୟତଃ ଅଧିକ ସୁରକ୍ଷିତ ଅଟେ, ବିଶେଷକରି ଯେତେବେଳେ ଅନ୍ତର୍ନିହିତ OS ର ଅଖଣ୍ଡତା ସ୍ଥାପନ କରାଯାଇ ପାରିବ ନାହିଁ।

SOCKS5 ରିଲେ: ଯାହା ପ୍ରତ୍ୟେକ ସଂକ୍ରମଣକୁ ମୂଲ୍ୟବାନ କରିଥାଏ

ପ୍ରକ୍ସି ମଡ୍ୟୁଲ୍ Evooo1Bot କୁ ଏକ କେବଳ-DDoS Mirai ଡେରିଭେଟିଭ୍ ଠାରୁ ସବୁଠାରୁ ସ୍ପଷ୍ଟ ଭାବରେ ପୃଥକ କରେ। ଡାଇରେକ୍ଟ ମୋଡ୍‌ରେ ଏହା TCP port 1080 ରେ ଏକ SOCKS5 ସର୍ଭିସ୍ ଖୋଲେ (ପ୍ରଥମେ ଏକ IPv6 dual-stack ଲିସନର୍, ଏବଂ ପରେ IPv4 ଚେଷ୍ଟା କରେ), ଯାହା ଜଣେ ଅପରେଟରଙ୍କୁ ଭିକ୍ଟିମ୍ ମାଧ୍ୟମରେ ଯେକୌଣସି TCP ସଂଯୋଗକୁ ରାଉଟ୍ କରିବାକୁ ଅନୁମତି ଦିଏ। ଏକ reverse-relay mode ଏକ ଇନବାଉଣ୍ଡ ପୋର୍ଟ ପ୍ରକାଶ କରିବାକୁ ସମ୍ପୂର୍ଣ୍ଣ ରୂପେ ଏଡ଼ାଇଥାଏ: ଡିଭାଇସ୍ ଏକ ଆକ୍ରମଣକାରୀ ରିଲେ ସହିତ ଏକ ଏନକ୍ରିପ୍ଟେଡ୍ ଆଉଟବାଉଣ୍ଡ ସଂଯୋଗ ସ୍ଥାପନ କରେ, ଏବଂ ଆବଶ୍ୟକତା ଅନୁଯାୟୀ ନୂତନ ଏନକ୍ରିପ୍ଟେଡ୍ ସେସନ୍ ଆରମ୍ଭ କରେ — ଯାହା ଫାୟାରୱାଲ୍ ଏବଂ NAT ପଛରେ ଭଲ କାମ କରେ।

ଆକ୍ରମଣକାରୀଙ୍କ ପାଇଁ ଲାଭ: ସେମାନେ ପାସୱାର୍ଡ ଆକ୍ରମଣ, ସ୍କାନିଂ, ପ୍ରତାରଣା ଏବଂ ଆକାଉଣ୍ଟ ଟେକ୍ଓଭରକୁ ଏକ ବୈଧ ଆବାସିକ କିମ୍ବା କର୍ପୋରେଟ୍ ଠିକଣାରୁ ଆସୁଥିବା ଟ୍ରାଫିକ୍ ଭାବରେ ଲୁଚାଇ ପାରିବେ, ଯାହା ଜଣାଶୁଣା ହୋଷ୍ଟିଂ ପ୍ରଦାନକାରୀଙ୍କ ତୁଳନାରେ ଠକେଇ ଏବଂ reputation ସିଷ୍ଟମଗୁଡ଼ିକର କମ୍ ଯାଞ୍ଚକୁ ଆକର୍ଷିତ କରେ। ସେହି ଆକ୍ସେସକୁ ସିଧାସଳଖ ବ୍ୟବହାର କରାଯାଇପାରିବ, ଭଡ଼ାରେ ଦିଆଯାଇପାରିବ କିମ୍ବା ଏକ ବେଆଇନ ପ୍ରକ୍ସି ସେବା ମାଧ୍ୟମରେ ବିକ୍ରୟ କରାଯାଇପାରିବ।

ଏହା ସୃଷ୍ଟି କରେ ଏକ second-order risk ଭିକ୍ଟିମମାନଙ୍କ ପାଇଁ: ଏକ ସଂସ୍ଥା ପ୍ରଥମେ ଏକ edge-appliance କ୍ଷତିଗ୍ରସ୍ତ ହେବାର ସମ୍ମୁଖୀନ ହୋଇପାରେ, ତା’ପରେ ଅସମ୍ବନ୍ଧିତ ପକ୍ଷ ଉପରେ ହୋଇଥିବା ଆକ୍ରମଣ ସହିତ ଏହାର ସାର୍ବଜନୀନ IP ଜଡ଼ିତ ଥିବା ଦେଖିପାରେ — ଯାହା ବ୍ଲକଲିଷ୍ଟିଂ, abuse complaints ଏବଂ ଅନୁସନ୍ଧାନର କାରଣ ହୁଏ, ଯଦିଓ ଦୃଶ୍ୟମାନ ଟ୍ରାଫିକ୍ ଅନ୍ୟ କାହା ଦ୍ୱାରା ଉତ୍ପନ୍ନ ହୋଇଥିଲା।

କ୍ରେଡେନସିଆଲ୍ ଅନ୍ତରୋଧ (Credential interception)

Evooo1Bot ରେ ଏକ ନେଟୱାର୍କ-ସ୍ନିଫିଂ କାର୍ଯ୍ୟକ୍ଷମତା ଅନ୍ତର୍ଭୁକ୍ତ ଯାହା Linux ସଂଯୋଗ ଡାଟା ଯାଞ୍ଚ କରେ ଏବଂ କ୍ୟାପଚର୍ କରିବାକୁ ଚେଷ୍ଟା କରେ HTTP Authorization and Cookie headers, ଏବଂ ଏହା ଯାହା ସଂଗ୍ରହ କରେ ତାହା ଏଠାରେ ଲେଖେ /tmp/.sniff.log। ଏହା ନିର୍ଦ୍ଦିଷ୍ଟ ଭାବରେ ଅଣ-ଏନକ୍ରିପ୍ଟ ହୋଇଥିବା HTTP କୁ ବିପଦରେ ପକାଏ: Basic Authentication credentials କେବଳ ଏନକୋଡ୍ ହୋଇଥାଏ (ଏନକ୍ରିପ୍ଟ ହୋଇନଥାଏ), ଏବଂ session cookies ଆକ୍ରମଣକାରୀଙ୍କୁ ପାସୱାର୍ଡ ବିନା ଜଣେ ଉପଭୋକ୍ତାଙ୍କ ପରି ଛଦ୍ମନାମ ଧାରଣ କରିବାକୁ ଅନୁମତି ଦିଏ। ନେଟୱାର୍କ ପଥରେ ଥିବା ଏକ ରାଉଟର କିମ୍ବା ଗେଟୱେରେ, ଟ୍ରାଫିକ୍ ପର୍ଯ୍ୟବେକ୍ଷଣ କରିବାର କ୍ଷମତା ଏକ ସାଧାରଣ ଏଣ୍ଡପଏଣ୍ଟ ସଂକ୍ରମଣ ତୁଳନାରେ ଅଧିକ କ୍ଷତିକାରକ ହୋଇପାରେ। ବ୍ୟାପକ HTTPS ନିଷ୍କ୍ରିୟ ଅନ୍ତରୋଧ (passive interception) କ’ଣ ପ୍ରକାଶ କରେ ତାହାକୁ ସୀମିତ କରେ, କିନ୍ତୁ ପୁରୁଣା ମ୍ୟାନେଜମେଣ୍ଟ ଇଣ୍ଟରଫେସ୍, ଶିଳ୍ପ ସିଷ୍ଟମ୍ ଏବଂ ଆଭ୍ୟନ୍ତରୀଣ ଆପ୍ ଗୁଡ଼ିକ ଏବେ ମଧ୍ୟ plaintext HTTP ବ୍ୟବହାର କରିପାରନ୍ତି।

DDoS ଇଞ୍ଜିନ୍ ଏବେ ମଧ୍ୟ କାର୍ଯ୍ୟ କରୁଛି

ଅତିରିକ୍ତ ବୈଶିଷ୍ଟ୍ୟ ସତ୍ତ୍ୱେ, Mirai ଐତିହ୍ୟ ରହିଛି: Fortinet ଲିକ୍ ହୋଇଥିବା Mirai କୋଡ୍ ସହିତ ଗଠନମୂଳକ ଭାବରେ ସଙ୍ଗତ ଥିବା ଏକ DDoS ଉପାଦାନ ପାଇଛି, ଯାହା ସମର୍ଥନ କରେ 16 flooding techniques — UDP, DNS, TCP SYN, TCP ACK, GRE, fragmented TCP, high-packet-rate floods, ଏବଂ ଏକ କଷ୍ଟୋମାଇଜେବଲ୍ HTTP flood। Edge appliances ଉପଯୋଗୀ ଆକ୍ରମଣ ଅଂଶଗ୍ରହଣକାରୀ ଅଟନ୍ତି କାରଣ ସେଗୁଡ଼ିକ ସର୍ବଦା ଚାଲୁ ରହିଥାଏ, ଉଚ୍ଚ ଅପଷ୍ଟ୍ରିମ୍ ବ୍ୟାଣ୍ଡୱିଡ୍‌ଥ୍ ଥାଇପାରେ, ଏବଂ endpoint detection ଦ୍ୱାରା କ୍ୱଚିତ୍ ନଜର ରଖାଯାଏ।

ଏକ ବିଲ୍ଟ-ଇନ୍ exploit dispatcher — ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ସତର୍କତା ସହିତ

ନୂତନ ନମୁନାଗୁଡ଼ିକରେ ଏକ ପୃଥକ HTTP exploit dispatcher ରହିଛି, ଯାହା ସଂକ୍ରମିତ ହୋଷ୍ଟଗୁଡ଼ିକୁ botnet ବିସ୍ତାର କରିବାରେ ଏକ ଭୂମିକା ପ୍ରଦାନ କରେ। ଏହାର ଏମ୍ବେଡେଡ୍ ଟେବୁଲରେ CVE-2021-36260 (Hikvision cameras), CVE-2022-26134 (Atlassian Confluence), CVE-2022-29464 (WSO2), CVE-2022-30525 (Zyxel firewalls), CVE-2023-1389 (TP-Link Archer AX21), CVE-2024-4577 (PHP-CGI on Windows), CVE-2024-10914 (D-Link NAS), ଏବଂ CVE-2025-1974 (Kubernetes ingress-nginx) ପାଇଁ ଏଣ୍ଟ୍ରି ଅନ୍ତର୍ଭୁକ୍ତ।

ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ଭାବରେ, ଏକ ଏମ୍ବେଡେଡ୍ CVE ଷ୍ଟ୍ରିଙ୍ଗ୍ କାର୍ଯ୍ୟକ୍ଷମ ଶୋଷଣର ପ୍ରମାଣ ନୁହେଁ। Fortinet ଭୁଲ ଭାବରେ କାର୍ଯ୍ୟକାରୀ ହୋଇଥିବା ଏଣ୍ଟ୍ରିଗୁଡ଼ିକୁ ପାଇଥିଲା — ଉଦାହରଣ ସ୍ୱରୂପ, CVE-2023-34362 (MOVEit Transfer ତ୍ରୁଟି) ପାଇଁ କୋଡ୍ ଯାହା ଏକ ଅନୁମାନିତ web-shell ପାଥ୍ କୁ ହିଟ୍ କରିବାକୁ ଚେଷ୍ଟା କରିଥିଲା ବିନା ଏହାକୁ ରଖିବା ପାଇଁ ଆବଶ୍ୟକ ଅପଲୋଡ୍ କ୍ରମ ନକରି। କେତେକ ଏଣ୍ଟ୍ରି ସେମାନଙ୍କର ପର୍ଯ୍ୟବେକ୍ଷିତ ରୂପରେ non-exploitable ଭାବରେ ଶ୍ରେଣୀଭୁକ୍ତ କରାଯାଇଥିଲା। ଏଠାରେ ଆର୍କିଟେକ୍ଚରାଲ୍ ଅସଙ୍ଗତି ମଧ୍ୟ ରହିଛି: CVE-2024-4577 Windows ରେ PHP-CGI କୁ ଟାର୍ଗେଟ୍ କରେ, ଯେତେବେଳେ କି Evooo1Bot ଏକ Linux ବାଇନାରୀ ଅଟେ। ଡିଫେଣ୍ଡରମାନେ ଏକ claimed exploit ମେନୁକୁ verified ଦକ୍ଷତା ଠାରୁ ପୃଥକ କରିବା ଉଚିତ୍।

Edge devices କାହିଁକି ଏତେ ଆକର୍ଷଣୀୟ ଟାର୍ଗେଟ୍

ଏକ ସଂକ୍ରମିତ ୱାର୍କଷ୍ଟେସନ୍ endpoint security ଦ୍ୱାରା ଧରାପଡ଼ିଯାଏ, ଜଣେ ଉପଭୋକ୍ତାଙ୍କ ଦ୍ୱାରା ଲକ୍ଷ୍ୟ କରାଯାଏ, କିମ୍ବା ରାତାରାତି ବନ୍ଦ ହୋଇଯାଏ। ଏକ ରାଉଟର, କ୍ୟାମେରା କିମ୍ବା ଶିଳ୍ପ ଗେଟୱେ କ୍ରମାଗତ ଭାବରେ ଚାଲିବ ବୋଲି ଆଶା କରାଯାଏ, ଏଥିରେ ପ୍ରାୟତଃ ବହୁତ କମ୍ ସ୍ଥାନୀୟ ମନିଟରିଂ ଥାଏ, ଏବଂ ଏହା ସୀମିତ ଫରେନସିକ୍ ପ୍ରବେଶ ସହିତ ଏକ stripped-down Linux ଚଳାଇପାରେ। ଏହି ସିଷ୍ଟମଗୁଡ଼ିକ ରଣନୈତିକ ସ୍ଥିତିରେ ମଧ୍ୟ ରହିଥାଏ — ବିଶ୍ୱସ୍ତ ସାର୍ବଜନୀନ IP, ବାହ୍ୟ ଏବଂ ଆଭ୍ୟନ୍ତରୀଣ ନେଟୱାର୍କ ମଧ୍ୟରେ ସଂଯୋଗ ସ୍ଥାପନ, ପ୍ରମାଣୀକରଣ ଏବଂ ପରିଚାଳନା ଟ୍ରାଫିକ୍ ହ୍ୟାଣ୍ଡଲ୍ କରିବା। ଏକ କ୍ଷତିଗ୍ରସ୍ତ ଫାୟାରୱାଲ୍ କିମ୍ବା ରାଉଟର ଏକାସାଙ୍ଗରେ ଏକ ପ୍ରବେଶ ବିନ୍ଦୁ, ଏକ ପର୍ଯ୍ୟବେକ୍ଷଣ ପୋଷ୍ଟ ଏବଂ ଏକ ଆକ୍ରମଣ ରିଲେ ହୋଇପାରେ। Evooo1Bot ର ପ୍ରସାର, ରିମୋଟ୍ ଆଡମିନିଷ୍ଟ୍ରେସନ୍, ଇଣ୍ଟରସେପସନ୍, ପ୍ରକ୍ସି ଏବଂ DDoS ର ମିଶ୍ରଣ ପ୍ରତ୍ୟେକ ଦୁର୍ବଳ ଡିଭାଇସକୁ ଏକ ପୁନଃବ୍ୟବହାରଯୋଗ୍ୟ ସମ୍ପତ୍ତିରେ ପରିଣତ କରେ ଯାହାକୁ ଅପରେଟର ଆବଶ୍ୟକତା ଅନୁସାରେ repurpose କରିପାରିବେ।

ଡିଫେଣ୍ଡରଙ୍କ ଚେକଲିଷ୍ଟ

  • ଇଣ୍ଟରନେଟ୍-ସୁଗମ ସମସ୍ତ ଜିନିଷର ତାଲିକା (Inventory) ପ୍ରସ୍ତୁତ କରନ୍ତୁ, ଏବଂ ଅଭିଯାନର CVE ଗୁଡ଼ିକ ସହିତ ମଡେଲ ଏବଂ ଫାର୍ମୱେୟାରକୁ ତୁଳନା କରନ୍ତୁ — କିନ୍ତୁ ପ୍ରକାଶିତ ତାଲିକାରେ ଅଟକି ଯାଆନ୍ତୁ ନାହିଁ, କାରଣ exploit କାଟାଲଗ୍ ପରିବର୍ତ୍ତିତ ହୋଇଥାଏ।
  • ରିମୋଟ୍ ଆଡମିନ୍ ଇଣ୍ଟରଫେସ୍ ନିଷ୍କ୍ରିୟ କରନ୍ତୁ ଆପଣଙ୍କର ଆବଶ୍ୟକ ନାହିଁ; ଯେଉଁଠାରେ ରିମୋଟ୍ ଆକ୍ସେସ୍ ଆବଶ୍ୟକ, ଏହାକୁ ସାର୍ବଜନୀନ ଭାବରେ ଏକ୍ସପୋଜ୍ କରିବା ପରିବର୍ତ୍ତେ ଏକ VPN, ମ୍ୟାନେଜମେଣ୍ଟ ନେଟୱାର୍କ କିମ୍ବା କଠୋର allowlist ପଛରେ ରଖନ୍ତୁ।
  • ଡିଫଲ୍ଟ ଏବଂ ପୁନଃ ବ୍ୟବହୃତ କ୍ରେଡେନସିଆଲ୍ସକୁ ବଦଳାନ୍ତୁ, ବିଶେଷ କରି SSH ଏବଂ appliance-management ଆକାଉଣ୍ଟଗୁଡ଼ିକ ପାଇଁ।
  • ଅସ୍ପଷ୍ଟ ଆଉଟବାଉଣ୍ଡ port-443 ସଂଯୋଗଗୁଡ଼ିକ ଉପରେ ନଜର ରଖନ୍ତୁ (ଗନ୍ତବ୍ୟସ୍ଥଳ, ସାର୍ଟିଫିକେଟ୍ ବ୍ୟବହାର ଏବଂ ପ୍ରୋଟୋକଲ୍ ପରୀକ୍ଷା କରନ୍ତୁ — ସମସ୍ତ 443 କୁ ବ୍ଲକ୍ କରିବା ଅବ୍ୟବହାରିକ), ଏକ TCP 1080 ରେ ଅପ୍ରତ୍ୟାଶିତ listener, ପ୍ରତି ପାଞ୍ଚ ମିନିଟରେ କିଛି ଡାଉନଲୋଡ୍ କରୁଥିବା cron jobs, ସନ୍ଦେହଜନକ systemd/SysV ସର୍ଭିସେସ୍, ଏଥିରେ ସଂଶୋଧନ /etc/rc.local କିମ୍ବା /etc/profile.d, temp ଡିରେକ୍ଟୋରୀଗୁଡ଼ିକରେ ଅଦ୍ଭୁତ ଏକ୍ସିକ୍ୟୁଟେବୁଲ୍, ଏବଂ ଏହାର ଉପସ୍ଥିତି /tmp/.sniff.log.
  • ଏହା ପ୍ରତି ଥିବା ସଂଯୋଗଗୁଡ଼ିକର ଅନୁସନ୍ଧାନ କରନ୍ତୁ 91.92.40[.]118. Fortinet ଦୁଇଟି SHA-256 ଇଣ୍ଡିକେଟର୍ ମଧ୍ୟ ପ୍ରକାଶ କରିଛି: f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 ଏବଂ 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d। ଇଣ୍ଡିକେଟରଗୁଡ଼ିକୁ ଅନୁସନ୍ଧାନମୂଳକ ସୂତ୍ର ଭାବରେ ଗ୍ରହଣ କରନ୍ତୁ, ସ୍ଥାୟୀ ନିୟନ୍ତ୍ରଣ ଭାବରେ ନୁହେଁ — ଆକ୍ରମଣକାରୀମାନେ ବାଇନାରୀ, ହୋଷ୍ଟିଂ ଏବଂ ଫାଇଲ୍ ନାମଗୁଡ଼ିକୁ ଶୀଘ୍ର ବଦଳାଇଥାନ୍ତି।
  • ଯଦି କମ୍ପ୍ରୋମାଇଜ୍ ନିଶ୍ଚିତ ହୁଏ: ଆପ୍ଲାଏନ୍ସକୁ ପୃଥକ କରନ୍ତୁ, ପ୍ରମାଣ ସଂଗ୍ରହ କରନ୍ତୁ, ଏହା ଦେଖିପାରୁଥିବା ଯେକୌଣସି କ୍ରେଡେନସିଆଲ୍ସ କିମ୍ବା ସେସନ୍ ଏକ୍ସପୋଜ୍ ହୋଇଛି ବୋଲି ଧରିନିଅନ୍ତୁ, ଏକ ବିଶ୍ୱସ୍ତ ସିଷ୍ଟମରୁ ପାସୱାର୍ଡ ପରିବର୍ତ୍ତନ କରନ୍ତୁ, ସକ୍ରିୟ ସେସନଗୁଡ଼ିକୁ ଅବୈଧ କରନ୍ତୁ, ଏବଂ ପ୍ରକ୍ସି ଟ୍ରାଫିକ୍ ତଥା lateral movement ପାଇଁ ଲଗ୍ ସମୀକ୍ଷା କରନ୍ତୁ। ଅସମର୍ଥିତ ହାର୍ଡୱେର୍ ବଦଳାନ୍ତୁ — ଗୋଟିଏ ତ୍ରୁଟିକୁ ପ୍ୟାଚ୍ କରିବା ଦ୍ୱାରା ଅନ୍ୟାନ୍ୟ ତ୍ରୁଟିରେ ଭରି ରହିଥିବା କିମ୍ବା ଆଉ ଅପଡେଟ୍ ପାଉନଥିବା ଆପ୍ଲାଏନ୍ସ ଠିକ୍ ହୋଇନଥାଏ।

2026 ରେ ଏହା କାହିଁକି ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ

Evooo1Bot ଦର୍ଶାଉଛି ଯେ ଏକ ଦଶନ୍ଧି ପରେ ମଧ୍ୟ Mirai ସୋର୍ସ ଲିକ୍ ଉପଯୋଗୀ ଅଟେ — କିନ୍ତୁ ଏହା ଏକ ପୁନଃଚକ୍ରିତ DDoS ବିପଦ ନୁହେଁ। Mirai ର ଫ୍ଲଡିଂ ସହିତ persistence, credential interception, exploit automation ଏବଂ ଏକ ଏନକ୍ରିପ୍ଟେଡ୍ SOCKS5 relay କୁ ମିଶ୍ରଣ କରି, ଏହାର ଡେଭଲପରମାନେ ଅସୁରକ୍ଷିତ Linux ଏଜ୍ ଡିଭାଇସଗୁଡ଼ିକୁ ଉଭୟ ପ୍ରତ୍ୟକ୍ଷ ଆକ୍ରମଣ ଏବଂ ଗୋପନୀୟ ପ୍ରବେଶ ପାଇଁ ଏକ ନମନୀୟ ପ୍ଲାଟଫର୍ମରେ ପରିଣତ କରିଛନ୍ତି। ପ୍ରତିରକ୍ଷାକାରୀଙ୍କ ପାଇଁ ଶିକ୍ଷା ହେଉଛି ଯେ ସାଧାରଣ ରାଉଟର୍ କିମ୍ବା କ୍ୟାମେରା ଆଉ କମ ମୂଲ୍ୟର ଟାର୍ଗେଟ୍ ହୋଇ ରହିନାହିଁ — ଏହା ଏକ ସ୍ଥାୟୀ, ବହୁମୁଖୀ foothold ଅଟେ।

ଉପସଂହାର

ଏଠାରେ ସବୁଠାରୁ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ପରିବର୍ତ୍ତନ ହେଉଛି ଧାରଣାଗତ: ଏକ କମ୍ପ୍ରୋମାଇଜ୍ ହୋଇଥିବା ଏଜ୍ ଡିଭାଇସ୍ କେବଳ ଏକ DDoS zombie ନୁହେଁ, ଏହା ପୁନଃ ବ୍ୟବହାରଯୋଗ୍ୟ ଅପରାଧିକ ଭିତ୍ତିଭୂମି — ଏକ ଏଣ୍ଟ୍ରି ପଏଣ୍ଟ, ଏକ ୱାୟାରଟ୍ୟାପ୍ ଏବଂ ଏକ ପ୍ରକ୍ସିର ଏକତ୍ର ରୂପ। ଏହା ବିରୁଦ୍ଧରେ ପ୍ରତିରକ୍ଷା କରିବା ଗୋଟିଏ ବାଇନାରୀକୁ ଗୋଡ଼ାଇବା ଅପେକ୍ଷା ଆପଣଙ୍କ internet-facing attack surface କୁ ହ୍ରାସ କରିବା ଉପରେ ଅଧିକ ନିର୍ଭର କରେ: କ'ଣ ଏକ୍ସପୋଜ୍ ହୋଇଛି ତାହା ଜାଣନ୍ତୁ, ରିମୋଟ୍ ମ୍ୟାନେଜମେଣ୍ଟ ବନ୍ଦ କରନ୍ତୁ, କ୍ରେଡେନସିଆଲ୍ସ ଠିକ୍ କରନ୍ତୁ, ଏବଂ ଯେଉଁ ହାର୍ଡୱେର୍ ଆଉ ସୁରକ୍ଷା ଅପଡେଟ୍ ପାଉନାହିଁ ତାହାକୁ ବଦଳାନ୍ତୁ।

ସୁଗୁଣଗୁଡ଼ିକ

  • ମୂଳ initial-access ଭେକ୍ଟର ହେଉଛି ପୁରୁଣା, ପ୍ରକାଶିତ CVEs — ଯାହାର ଅର୍ଥ ହେଉଛି ପ୍ୟାଚିଂ, allowlisting ଏବଂ end-of-life ଉପକରଣଗୁଡ଼ିକୁ ଅବସର ଦେବା ପ୍ରକୃତରେ ବିପଦକୁ ଦୂର କରିଥାଏ।
  • Fortinet ନିର୍ଦ୍ଦିଷ୍ଟ ପ୍ରକାଶ କରିଛି ଇଣ୍ଡିକେଟରଗୁଡ଼ିକ (ଏକ C2 IP ଏବଂ ଦୁଇଟି ଫାଇଲ୍ ହ୍ୟାସ୍) ଏବଂ ଖୋଜିବା ପାଇଁ ସ୍ପଷ୍ଟ ଆଚରଣଗତ ଲକ୍ଷଣ।
  • ଏହି ମାଲୱେର୍‌ର ରହିଛି ପ୍ରକୃତ ଇମ୍ପ୍ଲିମେଣ୍ଟେସନ୍ ତ୍ରୁଟି — ଅନେକ ଏମବେଡେଡ୍ exploits କାର୍ଯ୍ୟକ୍ଷମ ନୁହଁନ୍ତି କିମ୍ବା ଆର୍କିଟେକଚରାଲ୍ ଦୃଷ୍ଟିରୁ ଅମେଳ ଅଟନ୍ତି, ତେଣୁ "menu" ଏହାର ପ୍ରକୃତ ପହଞ୍ଚକୁ ଅତିରଞ୍ଜିତ କରି ଦର୍ଶାଏ।
  • ଏହାର anti-forensics (Bash ଇତିହାସ ଖାଲି କରିବା) ଅଗଭୀର ଏବଂ ଅନ୍ୟାନ୍ୟ ପ୍ରଚୁର ଟେଲିମେଟ୍ରି ଛାଡ଼ିଯାଏ।

ଦୁର୍ବଳତାଗୁଡ଼ିକ

  • ଏହା ହେଉଛି ବହୁମୁଖୀ ଏବଂ ପୁନଃ ବ୍ୟବହାରଯୋଗ୍ୟ — DDoS, proxying, କ୍ରେଡେନସିଆଲ୍ ଚୋରି ଏବଂ self-propagation।
  • Persistence ସ୍ତରୀୟ ଅଟେ (systemd, ପ୍ରତି ପାଞ୍ଚ ମିନିଟରେ cron, rc.local, shell profiles), ତେଣୁ ଅଧାଅଧି ପଦକ୍ଷେପ ପୁନଃ ସଂକ୍ରମଣର କାରଣ ହୁଏ।
  • ଏହି SOCKS5 relay ପୀଡ଼ିତଙ୍କ ବିଶ୍ୱସ୍ତ IP ମାଧ୍ୟମରେ ଆକ୍ରମଣ ପରିଚାଳନା କରେ, ଯାହା ଡାଉନଷ୍ଟ୍ରିମ୍ blocklisting ଏବଂ ଦାୟିତ୍ୱ (liability) ସୃଷ୍ଟି କରେ।
  • ଏହା ସନ୍ଧାନ କରେ enterprise ଏବଂ OT କ୍ରେଡେନସିଆଲ୍ସ, କେବଳ IoT ଡିଫଲ୍ଟ ନୁହେଁ, ଏବଂ ଏହା ଅଧୀନରେ ରହିଛି ସକ୍ରିୟ ବିକାଶ ଏକ ପରିବର୍ତ୍ତନଶୀଳ exploit ସେଟ୍ ସହିତ।

ସତର୍କତା

ଏହି ଆର୍ଟିକିଲ୍‌ଟି Fortinet ର FortiGuard Labs କୁ ଆରୋପିତ ସାର୍ବଜନୀନ ରିପୋର୍ଟକୁ ସଂକ୍ଷେପିତ କରେ ଏବଂ ଏହା କେବଳ ଶିକ୍ଷଣୀୟ ତଥା ପ୍ରତିରକ୍ଷା-ସଚେତନତା ଉଦ୍ଦେଶ୍ୟରେ ଉଦ୍ଦିଷ୍ଟ। କାର୍ଯ୍ୟାନୁଷ୍ଠାନ ଗ୍ରହଣ କରିବା ପୂର୍ବରୁ Fortinet ର ଅଫିସିଆଲ୍ ଆଡଭାଇଜରୀ ଏବଂ ଭେଣ୍ଡରଙ୍କ ନିଜସ୍ୱ ମାର୍ଗଦର୍ଶିକା ବିରୁଦ୍ଧରେ CVE ପ୍ରଯୁଜ୍ୟତା, indicators of compromise ଏବଂ ପ୍ରତିକାର ପଦକ୍ଷେପଗୁଡ଼ିକୁ ଯାଞ୍ଚ କରନ୍ତୁ — ବିବରଣୀ, hashes ଏବଂ ଭିତ୍ତିଭୂମି ଶୀଘ୍ର ପରିବର୍ତ୍ତିତ ହୁଏ, ଏବଂ ମାଲୱେରରେ ଏକ ଏମବେଡେଡ୍ CVE ଏହା ଆପଣଙ୍କ ସିଷ୍ଟମକୁ ନିର୍ଭରଯୋଗ୍ୟ ଭାବରେ exploit କରିପାରିବ ବୋଲି ପ୍ରମାଣ ନୁହେଁ। ଏଠାରେ ଥିବା କୌଣସି ଗୋଟିଏ ଇଣ୍ଡିକେଟରକୁ ଏକକ, ସ୍ଥାୟୀ ନିୟନ୍ତ୍ରଣ ଭାବରେ ଗ୍ରହଣ କରନ୍ତୁ ନାହିଁ।

ବାରମ୍ବାର ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନଗୁଡ଼ିକ

  • Evooo1Bot କ'ଣ? — ଏକ Linux botnet, ଯାହା ଆଂଶିକ ଭାବରେ ଲିକ୍ ହୋଇଥିବା Mirai ସୋର୍ସ ଉପରେ ଆଧାରିତ, ଯାହା internet-facing ଡିଭାଇସଗୁଡ଼ିକୁ କମ୍ପ୍ରୋମାଇଜ୍ କରେ ଏବଂ ସେଗୁଡ଼ିକୁ ବହୁମୁଖୀ ଆକ୍ରମଣକାରୀ ଭିତ୍ତିଭୂମିରେ ପରିଣତ କରେ।
  • ଏହା ନୂତନ ମାଲୱେର୍ କିମ୍ବା କେବଳ Mirai? — ଉଭୟ। ଏହାର DDoS ଇଞ୍ଜିନ୍ Mirai-ଆଧାରିତ, କିନ୍ତୁ ଏହା ଏନକ୍ରିପ୍ଟେଡ୍ C2, persistence, ଏକ ଇଣ୍ଟରାକ୍ଟିଭ୍ ସେଲ୍, ଏକ SSH ସ୍କାନର୍, credential sniffing ଏବଂ ଏକ SOCKS5 relay ଯୋଡ଼ିଥାଏ।
  • ଏହା ଡିଭାଇସଗୁଡ଼ିକୁ କିପରି ସଂକ୍ରମିତ କରେ? — ରାଉଟର୍, ଫାୟାରୱାଲ୍ ଏବଂ କ୍ୟାମେରାଗୁଡ଼ିକରେ ବର୍ଷ ବର୍ଷ ପୁରୁଣା, ସାର୍ବଜନୀନ ଭାବରେ ପ୍ରକାଶିତ ଦୁର୍ବଳତାଗୁଡ଼ିକୁ ସ୍କାନ୍ କରି ଏବଂ exploit କରି — କୌଣସି zero-day ନୁହେଁ।
  • କେଉଁ କାରଣ ଏହାକୁ ଏକ ସାଧାରଣ Mirai botnet ଅପେକ୍ଷା ଅଧିକ ବିପଜ୍ଜନକ କରିଥାଏ? — SOCKS5 relay (ପୀଡ଼ିତଙ୍କ IP ପଛରେ ଆକ୍ରମଣକାରୀଙ୍କୁ ଲୁଚାଇବା), credential interception, ଏବଂ ସ୍ତରୀୟ persistence।
  • SOCKS5 relay କେଉଁଥିପାଇଁ ବ୍ୟବହୃତ ହୁଏ? — ଖ୍ୟାତି (reputation) ଏବଂ ପ୍ରତାରଣା ନିୟନ୍ତ୍ରଣରୁ ବଞ୍ଚିବା ପାଇଁ ପୀଡ଼ିତଙ୍କ ବୈଧ ଆବାସିକ କିମ୍ବା କର୍ପୋରେଟ୍ IP ମାଧ୍ୟମରେ ଆକ୍ରମଣ, ପ୍ରତାରଣା ଏବଂ ସ୍କାନିଂ ରାଉଟିଂ କରିବା।
  • ଏହା କ୍ରେଡେନସିଆଲ୍ସ ଚୋରି କରେ କି? — ହଁ। ଏହା ଅଣ-ଏନକ୍ରିପ୍ଟେଡ୍ HTTP Authorization headers ଏବଂ cookies ସ୍ନିଫ୍ କରେ, ସେଗୁଡ଼ିକୁ ଏଥିରେ ସଂରକ୍ଷଣ କରେ /tmp/.sniff.log.
  • ଏକ ଡିଭାଇସ୍ ସଂକ୍ରମିତ ହୋଇଛି କି ନାହିଁ ମୁଁ କିପରି ଜାଣିବି? — TCP 1080 ରେ ଏକ listener, ପ୍ରତି ପାଞ୍ଚ ମିନିଟରେ ଡାଉନଲୋଡ୍ କରୁଥିବା cron jobs, ଛଦ୍ମବେଶୀ systemd ସର୍ଭିସେସ୍, rc.local/profile.d ରେ ସଂଶୋଧନ, temp-dir ରେ ଅଦ୍ଭୁତ ବାଇନାରୀଗୁଡ଼ିକୁ ଖୋଜନ୍ତୁ, /tmp/.sniff.log, ଏବଂ ରିପୋର୍ଟ କରାଯାଇଥିବା C2 କୁ ଆଉଟବାଉଣ୍ଡ ସଂଯୋଗଗୁଡ଼ିକ।
  • ମୁଁ ଏହା ବିରୁଦ୍ଧରେ କିପରି ପ୍ରତିରକ୍ଷା କରିବି? — ଏକ୍ସପୋଜ୍ ହୋଇଥିବା ଡିଭାଇସଗୁଡ଼ିକୁ ପ୍ୟାଚ୍ କିମ୍ବା ବଦଳାନ୍ତୁ, ରିମୋଟ୍ ଆଡମିନ୍ ଅକ୍ଷମ କରନ୍ତୁ, ଡିଫଲ୍ଟ/ପୁନଃ ବ୍ୟବହୃତ କ୍ରେଡେନସିଆଲ୍ସ ଠିକ୍ କରନ୍ତୁ, ଏବଂ କମ୍ପ୍ରୋମାଇଜ୍ ହୋଇଥିବା ଆପ୍ଲାଏନ୍ସଗୁଡ଼ିକୁ factory reset କିମ୍ବା ଫାର୍ମୱେର୍ reinstall ସହିତ ଉପଚାର କରନ୍ତୁ।

ଉତ୍ସ ଏବଂ ଅଧିକ ପଠନ

  • ମୂଳ ବିଶ୍ଳେଷଣ ଏହାଙ୍କୁ ଆରୋପିତ Fortinet FortiGuard Labs — ସମ୍ପୂର୍ଣ୍ଣ ବୈଷୟିକ ଲେଖା ଏବଂ ସାମ୍ପ୍ରତିକ ଇଣ୍ଡିକେଟରଗୁଡ଼ିକ ପାଇଁ ଅଫିସିଆଲ୍ FortiGuard threat research advisory ଦେଖନ୍ତୁ।

ଟ୍ୟାଗ୍‌ଗୁଡ଼ିକ

#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.