🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ஆகஸ்ட் 18, 2026 அன்று, புதிதாக அடையாளம் காணப்பட்ட ஒரு Linux போட்நெட் ரவுட்டர்கள், ஃபயர்வால்கள், IP கேமராக்கள் மற்றும் இணையத்தை எதிர்கொள்ளும் பிற சாதனங்களை விநியோகிக்கப்பட்ட தாக்குதல் உள்கட்டமைப்பாக — இணையத் தாக்குதல்கள், நற்சான்றிதழ் திருட்டு மற்றும் இரகசிய ட்ராஃபிக் ரிலே செய்வதற்கு — மாற்றுகிறது. இந்த மால்வேர், Evooo1Bot, என்பது பிரபலமற்ற Mirai போட்நெட்டின் கசிந்த மூலக் குறியீட்டின் அடிப்படையில் ஓரளவு கட்டமைக்கப்பட்டுள்ளது, ஆனால் அதன் ஆபரேட்டர்கள் அந்த சூத்திரத்தை மிக விரிவான தொலைநிலை-அணுகல் தளமாக விரிவுபடுத்தியுள்ளனர்.
இது இப்போது ஏன் முக்கியமானது: இது வெறும் "மற்றொரு Mirai DDoS போட்" அல்ல. தனது ஊடுருவல்-தடுப்பு சென்சார்கள் மூலம் இதைக் கண்காணிக்கத் தொடங்கிய Fortinet-இன் FortiGuard Labs, என்க்ரிப்ட் செய்யப்பட்ட கட்டளை-மற்றும்-கட்டுப்பாடு, நிலையான அணுகல், ஓர் ஊடாடும் ஷெல், கோப்பு பரிமாற்றம், ஓர் SSH brute-force ஸ்கேனர் மற்றும் — மிக முக்கியமாக — ஒரு SOCKS5 proxy service ஆகியவற்றுடன் கூடிய ஒரு பல்பயன் குற்றவியல் நடவடிக்கையாக இதை விவரிக்கிறது; இது தாக்குதல் நடத்துபவர்கள் ஒரு முறையான வீடு அல்லது வணிகத்தின் IP முகவரிக்கு பின்னால் மறைந்துகொள்ள அனுமதிக்கிறது.
Evooo1Bot என்றால் என்ன?
Fortinet ஆய்வு செய்த ஒவ்வொரு பைனரியிலும் காணப்பட்ட ஹார்ட்கோட் செய்யப்பட்ட "evooo1" என்ற சரத்திலிருந்து இந்த போட்நெட்டின் பெயர் வந்தது. டெலிமெட்ரி தகவல்கள் இந்த பிரச்சாரம் குறைந்தது July 2026முதலே பல பிராந்தியங்களில் உள்ள இணைய-அணுகல் சாதனங்களை இலக்கு வைத்து வருவதாகக் காட்டுகிறது. ஆபரேட்டரின் அடையாளம், இருப்பிடம் மற்றும் நோக்கம் ஆகியவை இன்னும் தெரியவில்லை, ஆனால் இதன் வடிவமைப்பு வெறும் DDoS கருவியாக இல்லாமல் ஒரு நெகிழ்வான, பொது நோக்கத்திற்கான குற்றவியல் தளத்தையே சுட்டிக்காட்டுகிறது. Fortinet இதை critical severity என மதிப்பிட்டுள்ளது, ஏனெனில் வெற்றிகரமான சுரண்டல் பாதிக்கப்பட்ட கணினியின் தொலைநிலை கட்டுப்பாட்டை தாக்குபவருக்கு வழங்குகிறது.
அளவு குறித்த ஒரு குறிப்பு: எத்தனை சாதனங்கள் பாதிக்கப்பட்டுள்ளன என்பதை Fortinet வெளியிடவில்லை, மேலும் கவனிக்கப்பட்ட புவியியல் பரவலை போட்நெட்டின் மொத்த அளவின் உறுதியான அளவீடாகக் கருதக்கூடாது.
இது எவ்வாறு நுழைகிறது: பல வருட பழமையான பாதிப்புகள்
Evooo1Bot ஒரே ஒரு zero-day பாதிப்பை மட்டும் நம்பியிருக்கவில்லை. மாறாக, அதன் ஆபரேட்டர்கள் Alcatel-Lucent, NETGEAR, Tenda, Mitsubishi Electric, Telesquare மற்றும் D-Link ஆகியவற்றின் உபகரணங்களில் முன்னர் வெளியிடப்பட்ட குறைபாடுகளுக்கு — சில கிட்டத்தட்ட இரண்டு தசாப்தங்கள் பழமையானவை — இன்னும் வெளிப்படும் சாதனங்களை இணையத்தில் ஸ்கேன் செய்கிறார்கள். ஆரம்பக்கட்ட சுரண்டல் ட்ராஃபிக் remote-code-execution, command-injection மற்றும் buffer-overflow பலவீனங்களை இலக்காகக் கொண்டிருந்தது, அவற்றுள் அடங்குபவை:
- CVE-2007-3010 — Alcatel OmniPCX Enterprise
- CVE-2016-6277 — பல NETGEAR ரவுட்டர்கள்
- CVE-2018-14558 — Tenda AC7 / AC9 / AC10
- CVE-2019-14931 — Mitsubishi Electric மற்றும் INEA ME-RTU
- CVE-2020-10987 — Tenda AC15 AC1900
- CVE-2021-46422 — Telesquare SDT-CW3B1
- CVE-2022-37055 — D-Link ரவுட்டர்கள்
- CVE-2024-29269 — Telesquare TLR-2005KSH
- CVE-2025-10123 — D-Link DIR-823X
- CVE-2025-55583 — D-Link DIR-868L B1
அந்தப் பட்டியலின் வயதும் அகலமும் எட்ஜ்-சாதன பாதுகாப்பின் முக்கிய சிக்கலை வெளிப்படுத்துகிறது: பாதுகாப்பு ஆதரவு முடிந்த பிறகும் நீண்ட காலத்திற்கு உபகரணங்கள் இணைப்பில் இருக்கின்றன, மேலும் சாதாரண சர்வர்களை விட நிர்வாகிகள் தங்கள் firmware மீது மிகக் குறைந்த தெரிவுநிலையைக் கொண்டுள்ளனர். சில நேரங்களில் ஒரு patch இருக்கும் ஆனால் நிறுவப்பட்டிருக்காது; சில நேரங்களில் தயாரிப்பு end-of-life ஆகி patch செய்வதற்கு பதிலாக மாற்றப்பட வேண்டியிருக்கும். நம்பகத்தன்மையுடன் தொடர்ந்து செயல்படும் ஒரு சாதனம் எளிதில் மறக்கப்பட்டு விடுகிறது — அதே நேரத்தில் அதன் நிர்வாக இடைமுகம் வெளிப்படையாகவே இருந்து தானாகவே ஸ்கேன் செய்யப்படுகிறது.
சுரண்டல் முயற்சிகள் ஒரு லோடரை பின்வரும் முகவரியில் திரும்ப அழைப்பதை Fortinet கவனித்தது: 91.92.40[.]118/wget.sh, இதில் இலக்கு வைக்கப்பட்ட தயாரிப்பை அடையாளம் காட்டும் லேபிள்கள் உள்ளன — ஸ்கேனிங் வளங்களை எங்கு செலுத்துவது என்பதை தீர்மானிக்க ஒவ்வொரு சுரண்டல் பிரச்சாரத்திற்கும் தொற்று விகிதங்களை ஆபரேட்டர் கண்காணிக்கிறார் என்பதை இது குறிக்கிறது.
லோடர்: பல்வேறு வன்பொருளுக்காக கட்டமைக்கப்பட்டது
ஒரு சாதனம் சுரண்டப்பட்ட பிறகு, தாக்குபவர் ஒரு shell script (wget.sh) இயக்குகிறார், இது பாதிக்கப்பட்ட கணினிக்கு சரியான Evooo1Bot binary-ஐப் பெறுகிறது. எட்ஜ் சாதனங்கள் பல வேறுபட்ட செயலி கட்டமைப்புகளைப் பயன்படுத்துவதால், லோடர் 12 binary variants வழங்குகிறது மற்றும் பதிவிறக்கம் வெற்றியடைவதற்கான வாய்ப்பை அதிகரிக்க பல பரிமாற்ற பயன்பாடுகளை முயற்சிக்கிறது — wget, BusyBox wget, curl, மற்றும் TFTP — ஒரு பதிவிறக்கம் வெற்றியடைவதற்கான வாய்ப்பை அதிகரிக்க.
அந்த binary ஒரு தற்காலிக இடத்தில் எழுதப்பட்டு, executable ஆகக் குறிக்கப்பட்டு, தொடங்கப்படுகிறது. பின்னர் நிறுவல் கட்டளைகளை மறைக்க script சாதனத்தின் Bash history-ஐ அழிக்கிறது. அது ஒரு மேலோட்டமான anti-forensic நடவடிக்கை மட்டுமே — இது நெட்வொர்க், process, filesystem அல்லது பாதுகாப்பு-சாதன telemetry-ஐ அழிக்காது — ஆனால் இது ஒரு மேலோட்டமான ஆய்வைத் தடுக்கலாம். பல-கட்டமைப்பு அணுகுமுறையானது ஒரு binary-ஐத் தடுப்பது இந்த பிரச்சாரத்தை நடுநிலையாக்காது என்பதையும் குறிக்கிறது; தற்காப்பாளர்கள் ஒரு file hash-ஐ மட்டும் பார்க்காமல், முழு உள்கட்டமைப்பு மற்றும் நடத்தையைத் தேட வேண்டும்.
பகுப்பாய்வு எதிர்ப்பு: இது ஆராய்ச்சியாளர்களைத் தேடுகிறது
இயங்கத் தொடங்கியதும், Evooo1Bot தான் ஆய்வு செய்யப்படுகிறதா என்பதைச் சரிபார்க்கிறது. இது டஜன் கணக்கான debugging, reverse-engineering மற்றும் கண்காணிப்புக் கருவிகளையும் — GDB, strace, Wireshark, tcpdump, YARA, Ghidra, IDA, radare2, Sysdig, bpftrace — மற்றும் sandboxes, virtual machines மற்றும் containers ஆகியவற்றின் அடையாளங்களையும் (VMware, VirtualBox, QEMU, Cuckoo, CAPE, Firejail, gVisor மற்றும் பல்வேறு பகுப்பாய்வு சேவைகள்) ஸ்கேன் செய்கிறது. இது ஆரம்பகால Mirai மாறுபாடுகளை விட மிகவும் முழுமையானது, மேலும் இது ஒரு ஆராய்ச்சியாளரின் ஆய்வகத்திற்குள் மால்வேரை அமைதியாக வைத்திருக்க உதவுகிறது.
இதன் SSH ஸ்கேனர் இரண்டு-நிலை honeypot திரையிடலைச் சேர்க்கிறது: அங்கீகரிப்பதற்கு முன், இது இலக்கின் SSH banner-ஐ பொறி அமைப்புகளுடன் (Cowrie, Kippo, OpenCanary) ஒப்பிடுகிறது; வெற்றிகரமான உள்நுழைவுக்குப் பிறகு, இது உண்மையான Linux kernel-ஐச் சரிபார்த்து, honeypot கோப்பகங்களைத் தேடுகிறது. இதில் தேர்ச்சி பெறும் அமைப்புகள் மட்டுமே payload விநியோகத்திற்குத் தேர்ந்தெடுக்கப்படுகின்றன. இந்த ஸ்கேனரின் அகராதியில் 150-க்கும் மேற்பட்ட username/password சேர்க்கைகள் உள்ளன — மேலும், குறிப்பாக, இது நுகர்வோர் இயல்புநிலைகளுக்கு மட்டுமே மட்டுப்படுத்தப்படவில்லை. இதில் jenkins, postgres, oracle, nagios மற்றும் deploy, நிறுவன சர்வர்கள் மற்றும் operational-technology சூழல்களுக்கு இதன் வரம்பை விரிவுபடுத்துகிறது.
என்க்ரிப்ட் செய்யப்பட்ட கட்டளை சேனல் மற்றும் 28-கட்டளை கன்ட்ரோலர்
Evooo1Bot அதன் command-and-control சர்வருடன் TCP port 443வழியாக இணைகிறது. HTTPS உடன் தொடர்புடைய port-ஐப் பயன்படுத்துவது தீங்கிழைக்கும் இணைப்புகளை perimeter traffic-இல் கலக்க உதவுகிறது — இருப்பினும் port 443 மட்டுமே அந்த traffic-ஐ முறையான HTTPS ஆக மாற்றிவிடாது. இந்த மால்வேர் 60-க்கும் மேற்பட்ட static strings-ஐ அடுக்கு encryption மற்றும் obfuscation மூலம் பாதுகாக்கிறது என்று Fortinet கூறியுள்ளது — AES-256-CTR, ChaCha20 மற்றும் XOR-பெறப்பட்ட keys நேரடியாக சேமிக்கப்படாமல் இயக்க நேரத்தில் அசெம்பிள் செய்யப்படுகின்றன.
பாதிக்கப்பட்ட host-ஐப் பதிவுசெய்த பிறகு, சமீபத்திய பதிப்பு ஒரு 28-command remote-administration interface-ஐவெளிப்படுத்துகிறது: கணினி தகவலைக் கோருதல், bot-ஐ நிறுத்துதல் அல்லது புதுப்பித்தல், கோப்புகளை upload/download செய்தல், கட்டளைகளை இயக்குதல், ஓர் interactive terminal-ஐத் தொடங்குதல் மற்றும் பின்னணி பணிகள். இதன் pseudo-terminal ஆதரவு, ஒரு எளிய கட்டளை-செயலாக்க உள்வைப்பை விட தாக்குபவருக்கு மிகவும் பயனுள்ள தொலைநிலை shell-ஐ வழங்குகிறது. கோப்பு பரிமாற்றங்கள் இரு திசைகளிலும் செயல்படுகின்றன (10 MB பதிவிறக்க வரம்புடன்), இது சாதனத்தை மீண்டும் சுரண்டாமல் தரவை வெளியேற்றவோ அல்லது இரண்டாம் நிலை கருவிகளைப் போடவோ ஆபரேட்டர்களை அனுமதிக்கிறது.
நிலைத்தன்மை: ஒரே நேரத்தில் பல பிடிப்புகள்
இந்த botnet ஒரே நேரத்தில் பல நிலைத்தன்மை வழிமுறைகளை நிறுவ முடியும் — "Apache HTTPD Cache Manager," போல மாறுவேடமிட்ட ஒரு systemd சேவை, ஒரு SysV init script, shell profile-இல் செலுத்தப்பட்ட கட்டளைகள் மற்றும் rc.local-இல் திருத்தங்கள். இது பின்வரும் ஒரு cron பணியையும் சேர்க்கலாம்: ஒவ்வொரு ஐந்து நிமிடங்களுக்கும் மால்வேரை மீண்டும் பதிவிறக்கம் செய்து மீண்டும் இயக்குகிறது, எனவே திட்டமிடப்பட்ட வேலையை அகற்றாமல் இயங்கும் binary-ஐ நீக்குவது விரைவான மறுதொற்றுக்கு வழிவகுக்கும்.
நினைவக அழுத்தத்தின் போது kernel அதைக் கொல்லும் வாய்ப்பைக் குறைக்க இது அதன் out-of-memory score-ஐ மேலும் சரிசெய்கிறது, மேலும் /dev/watchdog watchdog-தூண்டப்பட்ட மறுதொடக்கங்களைத் தவிர்க்க கிடைக்கும் இடங்களில் திறந்து வைக்கிறது. எந்த வழிமுறைகள் வெற்றிபெறுகின்றன என்பது சாதனத்தின் சலுகைகள் மற்றும் init அமைப்பைப் பொறுத்தது — ஆனால் root ஆக இயங்கும் ஒரு command-injection குறைபாடு விரிவான கட்டுப்பாட்டை வழங்குகிறது. இதன் காரணமாக, ஒரு தனிப்பட்ட கோப்புகளை அகற்ற முயற்சிப்பதை விட factory reset அல்லது முழு firmware reinstall பெரும்பாலும் பாதுகாப்பானது, குறிப்பாக அடிப்படை OS-இன் ஒருமைப்பாட்டை உறுதிப்படுத்த முடியாத போது.
SOCKS5 relay: ஒவ்வொரு தொற்றையும் மதிப்புமிக்கதாக மாற்றுவது எது
Proxy module தான் Evooo1Bot-ஐ வெறும் DDoS-மட்டுமே கொண்ட Mirai வழித்தோன்றலில் இருந்து மிகவும் தெளிவாகப் பிரிக்கிறது. நேரடி பயன்முறையில் இது TCP port 1080-இல் ஒரு SOCKS5 சேவையைத் திறந்து (முதலில் IPv6 dual-stack listener-ஐ முயற்சி செய்து, பின்னர் IPv4), பாதிக்கப்பட்டவர் வழியாக தன்னிச்சையான TCP இணைப்புகளை வழிநடத்த ஆபரேட்டரை அனுமதிக்கிறது. ஒரு reverse-relay mode உள்வரும் port-ஐ முழுமையாக வெளிப்படுத்துவதைத் தவிர்க்கிறது: சாதனம் தாக்குபவரின் relay-க்கு என்க்ரிப்ட் செய்யப்பட்ட outbound இணைப்பை உருவாக்குகிறது, மேலும் தேவைக்கேற்ப புதிய என்க்ரிப்ட் செய்யப்பட்ட அமர்வுகளை உருவாக்குகிறது — இது firewalls மற்றும் NAT-க்குப் பின்னால் சிறப்பாக செயல்படுகிறது.
தாக்குதல் நடத்துபவர்களுக்கான பலன்: அறியப்பட்ட hosting வழங்குநர்களை விட மோசடி மற்றும் reputation அமைப்புகளிடமிருந்து குறைவான ஆய்வை ஈர்க்கும் என்பதால், அவர்கள் கடவுச்சொல் தாக்குதல்கள், scanning, மோசடி மற்றும் கணக்கு கையகப்படுத்துதல்களை ஒரு முறையான குடியிருப்பு அல்லது கார்ப்பரேட் முகவரியிலிருந்து வரும் traffic ஆக மறைக்க முடியும். அந்த அணுகலை நேரடியாகப் பயன்படுத்தலாம், வாடகைக்கு விடலாம் அல்லது சட்டவிரோத proxy சேவை மூலம் விற்கலாம்.
இது உருவாக்குகிறது ஒரு second-order risk பாதிக்கப்பட்டவர்களுக்கு: ஒரு நிறுவனம் முதலில் edge-appliance சமரசத்தை சந்திக்க நேரிடலாம், பின்னர் அதன் பொது IP தொடர்பில்லாத தரப்பினர் மீதான தாக்குதல்களுடன் தொடர்புடையதாக இருப்பதைக் கண்டறியலாம் — இதனால் பார்க்கக்கூடிய traffic வேறு ஒருவரால் உருவாக்கப்பட்டிருந்தாலும் கூட, blocklisting, abuse புகார்கள் மற்றும் விசாரணைக்கு வழிவகுக்கும்.
நற்சான்றிதழ் இடைமறிப்பு
Evooo1Bot-இல் Linux இணைப்புத் தரவை ஆய்வு செய்து பின்வருவனவற்றைக் கைப்பற்ற முயற்சிக்கும் network-sniffing செயல்பாடு உள்ளது: HTTP Authorization மற்றும் Cookie headers, இது சேகரிக்கும் தகவல்களை பின்வரும் இடத்தில் எழுதுகிறது: /tmp/.sniff.log. இது குறிப்பாக unencrypted HTTP-க்கு ஆபத்தை ஏற்படுத்துகிறது: Basic Authentication நற்சான்றிதழ்கள் encode மட்டுமே செய்யப்படுகின்றன (encrypt செய்யப்படவில்லை), மேலும் session cookies கடவுச்சொல் இல்லாமல் பயனராக ஆள்மாறாட்டம் செய்ய தாக்குபவரை அனுமதிக்கின்றன. நெட்வொர்க் பாதையில் இருக்கும் router அல்லது gateway-இல், traffic-ஐக் கவனிக்கும் திறன் ஒரு சாதாரண endpoint தொற்றை விட அதிக சேதத்தை ஏற்படுத்தும். பரவலான HTTPS பயன்பாடு passive interception எதை வெளிப்படுத்துகிறது என்பதைக் கட்டுப்படுத்துகிறது, ஆனால் பழைய மேலாண்மை இடைமுகங்கள், தொழில்துறை அமைப்புகள் மற்றும் உள் பயன்பாடுகள் இன்னும் plaintext HTTP-ஐப் பயன்படுத்தக்கூடும்.
DDoS engine இன்னும் செயல்படுகிறது
கூடுதல் அம்சங்கள் இருந்தபோதிலும், Mirai மரபு அப்படியே உள்ளது: கசிந்த Mirai குறியீட்டுடன் கட்டமைப்பு ரீதியாக ஒத்துப்போகும் ஒரு DDoS கூறினை Fortinet கண்டறிந்தது, இது 16 flooding நுட்பங்களை ஆதரிக்கிறது — UDP, DNS, TCP SYN, TCP ACK, GRE, fragmented TCP, high-packet-rate floods மற்றும் தனிப்பயனாக்கக்கூடிய ஒரு HTTP flood. Edge உபகரணங்கள் பயனுள்ள தாக்குதல் பங்கேற்பாளர்களாக அமைகின்றன, ஏனெனில் அவை எப்போதும் இயங்கிக்கொண்டிருக்கின்றன, அதிக upstream bandwidth-ஐக் கொண்டிருக்கலாம், மேலும் endpoint detection மூலம் அரிதாகவே கண்காணிக்கப்படுகின்றன.
ஒரு உள்ளமைக்கப்பட்ட exploit dispatcher — முக்கியமான எச்சரிக்கைகளுடன்
புதிய மாதிரிகள் ஒரு தனி HTTP exploit dispatcher-ஐக் கொண்டுள்ளன, இது பாதிக்கப்பட்ட hosts-க்கு போட்நெட்டைப் பரப்புவதில் ஒரு பங்கை அளிக்கிறது. இதன் உட்பொதிக்கப்பட்ட அட்டவணையில் CVE-2021-36260 (Hikvision cameras), CVE-2022-26134 (Atlassian Confluence), CVE-2022-29464 (WSO2), CVE-2022-30525 (Zyxel firewalls), CVE-2023-1389 (TP-Link Archer AX21), CVE-2024-4577 (Windows-இல் PHP-CGI), CVE-2024-10914 (D-Link NAS), மற்றும் CVE-2025-1974 (Kubernetes ingress-nginx) ஆகியவற்றுக்கான உள்ளீடுகள் உள்ளன.
முக்கியமாக, உட்பொதிக்கப்பட்ட ஒரு CVE சரம் செயல்படும் சுரண்டலுக்கான சான்றல்ல. Fortinet தவறாக செயல்படுத்தப்பட்ட உள்ளீடுகளைக் கண்டறிந்தது — உதாரணமாக, CVE-2023-34362 (MOVEit Transfer குறைபாடு) க்கான குறியீடு, ஊகிக்கப்பட்ட web-shell பாதையை அணுக முயற்சித்தது செய்யாமல் அதை வைக்கத் தேவையான upload sequence-ஐச் செய்யாமல். சில உள்ளீடுகள் அவற்றின் கவனிக்கப்பட்ட வடிவத்தில் சுரண்ட முடியாதவை என வகைப்படுத்தப்பட்டன. கட்டடக்கலை பொருத்தமின்மைகளும் உள்ளன: CVE-2024-4577 என்பது Windows-இல் PHP-CGI-ஐ இலக்காகக் கொண்டுள்ளது, அதே சமயம் Evooo1Bot என்பது ஒரு Linux binary ஆகும். தற்காப்பாளர்கள் கூறப்பட்ட exploit மெனுவிற்கும் சரிபார்க்கப்பட்ட செயல்திறனுக்கும் இடையே உள்ள வேறுபாட்டை அறிய வேண்டும்.
Edge சாதனங்கள் ஏன் இத்தகைய கவர்ச்சிகரமான இலக்குகளாக உள்ளன
பாதிக்கப்பட்ட ஒரு workstation endpoint பாதுகாப்பால் பிடிக்கப்படுகிறது, பயனரால் கவனிக்கப்படுகிறது அல்லது இரவில் அணைக்கப்படுகிறது. ஆனால் ஒரு router, camera அல்லது தொழில்துறை gateway தொடர்ந்து இயங்கும் என்று எதிர்பார்க்கப்படுகிறது, பெரும்பாலும் குறைந்த உள்ளூர் கண்காணிப்பையே கொண்டுள்ளது, மேலும் வரையறுக்கப்பட்ட தடயவியல் அணுகலுடன் கூடிய சுருக்கப்பட்ட Linux-ஐ இயக்கக்கூடும். இந்த அமைப்புகள் மூலோபாய நிலைகளிலும் அமர்ந்துள்ளன — நம்பகமான பொது IP-கள், வெளிப்புற மற்றும் உள் நெட்வொர்க்குகளை இணைத்தல், authentication மற்றும் management traffic-ஐக் கையாளுதல். ஒரு சமரசம் செய்யப்பட்ட firewall அல்லது router ஒரே நேரத்தில் ஒரு நுழைவு புள்ளியாகவும், ஒரு கண்காணிப்பு நிலையமாகவும் மற்றும் ஒரு தாக்குதல் relay-ஆகவும் இருக்க முடியும். பரவல், remote administration, interception, proxying மற்றும் DDoS ஆகியவற்றின் Evooo1Bot கலவையானது பாதிக்கப்படக்கூடிய ஒவ்வொரு சாதனத்தையும் ஆபரேட்டர் தேவைக்கேற்ப மீண்டும் பயன்படுத்தக்கூடிய ஒரு சொத்தாக மாற்றுகிறது.
தற்காப்பாளருக்கான சரிபார்ப்புப் பட்டியல்
- இணையத்தை அணுகக்கூடிய அனைத்தையும் கணக்கெடுங்கள், மற்றும் மாதிரிகள் மற்றும் firmware-ஐ இந்த பிரச்சாரத்தின் CVE-களுடன் ஒப்பிடுங்கள் — ஆனால் வெளியிடப்பட்ட பட்டியலுடன் நின்றுவிடாதீர்கள், ஏனெனில் exploit அட்டவணை மாறக்கூடும்.
- தொலைநிலை நிர்வாக இடைமுகங்களை முடக்குங்கள் உங்களுக்குத் தேவையில்லை; தொலைநிலை அணுகல் தேவைப்படும் இடங்களில், அதை உலகளவில் வெளிப்படுத்துவதற்குப் பதிலாக ஒரு VPN, மேலாண்மை நெட்வொர்க் அல்லது கடுமையான allowlist-இன் பின்னால் வைக்கவும்.
- இயல்புநிலை மற்றும் மீண்டும் பயன்படுத்தப்பட்ட நற்சான்றிதழ்களை மாற்றவும், குறிப்பாக SSH மற்றும் சாதன மேலாண்மைக் கணக்குகளுக்கு.
- காரணமில்லாத வெளிச்செல்லும் port-443 இணைப்புகளைக் கண்காணிக்கவும் (இலக்கு, சான்றிதழ் நடத்தை மற்றும் protocol-ஐ ஆராயுங்கள் — அனைத்து 443-ஐயும் தடுப்பது நடைமுறைக்கு சாத்தியமற்றது), ஒரு TCP 1080 இல் எதிர்பாராத listener, ஒவ்வொரு ஐந்து நிமிடங்களுக்கும் எதையாவது பதிவிறக்கும் cron jobs, சந்தேகத்திற்கிடமான systemd/SysV சேவைகள், ஆகியவற்றில் செய்யப்பட்ட திருத்தங்கள்
/etc/rc.localஅல்லது/etc/profile.d, temp கோப்பகங்களில் உள்ள விசித்திரமான executable-கள், மற்றும் இவற்றின் இருப்பு/tmp/.sniff.log. - இதற்கான இணைப்புகளை ஆராயுங்கள்:
91.92.40[.]118. Fortinet இரண்டு SHA-256 குறிகாட்டிகளையும் வெளியிட்டுள்ளது:f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109மற்றும்4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d. குறிகாட்டிகளை புலனாய்வு வழிகாட்டிகளாக மட்டுமே கருதுங்கள், நிரந்தர கட்டுப்பாடுகளாக அல்ல — தாக்குதல் நடத்துபவர்கள் பைனரிகள், ஹோஸ்டிங் மற்றும் கோப்புப் பெயர்களை விரைவாக மாற்றுகிறார்கள். - பாதிப்பு உறுதிசெய்யப்பட்டால்: சாதனத்தை தனிமைப்படுத்தவும், ஆதாரங்களைச் சேகரிக்கவும், அது பார்க்கக்கூடிய எந்தவொரு நற்சான்றிதழ்களும் அல்லது அமர்வுகளும் வெளிப்பட்டுவிட்டதாகக் கருதவும், நம்பகமான கணினியிலிருந்து கடவுச்சொற்களை மாற்றவும், செயலில் உள்ள அமர்வுகளை செல்லாததாக்கவும், மேலும் proxy டிராஃபிக் மற்றும் lateral movement ஆகியவற்றிற்காக பதிவுகளை (logs) மதிப்பாய்வு செய்யவும். ஆதரவற்ற வன்பொருளை மாற்றவும் — ஒரு குறைபாட்டை சரிசெய்வது (patching), பிற குறைபாடுகள் நிறைந்த அல்லது இனி புதுப்பிப்புகளைப் பெறாத சாதனத்தை சரிசெய்யாது.
2026 இல் இது ஏன் முக்கியமானது
Mirai மூலக் குறியீடு கசிந்து ஒரு தசாப்தம் கடந்த பின்னரும் அது இன்னும் பயன்பாட்டில் உள்ளது என்பதை Evooo1Bot காட்டுகிறது — ஆனால் இது வழக்கமான மறுசுழற்சி செய்யப்பட்ட DDoS அச்சுறுத்தல் அல்ல. Mirai இன் flooding திறனுடன் நிலைத்தன்மை (persistence), நற்சான்றிதழ் இடைமறிப்பு (credential interception), exploit ஆட்டோமேஷன் மற்றும் மறைகுறியாக்கப்பட்ட SOCKS5 ரிலே ஆகியவற்றை இணைப்பதன் மூலம், இதன் உருவாக்குநர்கள் எளிதில் பாதிக்கப்படக்கூடிய Linux எட்ஜ் சாதனங்களை நேரடித் தாக்குதல்கள் மற்றும் மறைக்கப்பட்ட அணுகல் ஆகிய இரண்டிற்குமான ஒரு நெகிழ்வான தளமாக மாற்றியுள்ளனர். பாதுகாப்பாளர்களுக்கு இதில் உள்ள பாடம் என்னவென்றால், சாதாரண ரூட்டர் அல்லது கேமரா இனி குறைந்த மதிப்புள்ள இலக்கு அல்ல — அது ஒரு நிலையான, பலநோக்கு தளமாகும்.
முடிவுரை
இங்கு மிக முக்கியமான மாற்றம் கருத்தியல் ரீதியானது: பாதிக்கப்பட்ட எட்ஜ் சாதனம் என்பது வெறும் DDoS ஜாம்பி மட்டுமல்ல, அது மீண்டும் பயன்படுத்தக்கூடிய குற்றவியல் உள்கட்டமைப்பு — நுழைவுப் புள்ளி, ஒட்டுக் கேட்பு (wiretap) மற்றும் ப்ராக்ஸி என அனைத்தும் ஒன்றிணைந்தது. இதற்கு எதிராகப் பாதுகாப்பது என்பது ஒரு பைனரியைத் துரத்துவது பற்றியது அல்ல, மாறாக உங்கள் இணைய வெளிப்பாடு தாக்குதல் பரப்பை (attack surface) சுருக்குவது பற்றியதாகும்: எவை வெளிப்பட்டுள்ளன என்பதை அறிந்து கொள்ளுங்கள், தொலைநிலை நிர்வாகத்தை முடக்குங்கள், நற்சான்றிதழ்களைச் சரிசெய்யுங்கள், மேலும் பாதுகாப்புப் புதுப்பிப்புகளைப் பெறாத வன்பொருளை மாற்றவும்.
நிறைகள்
- முக்கிய ஆரம்ப அணுகல் வழிமுறையானது (initial-access vector) பழைய, பகிரங்கப்படுத்தப்பட்ட CVE-கள் — அதாவது பேட்ச் செய்தல், allowlist செய்தல் மற்றும் ஆயுட்காலம் முடிந்த சாதனங்களை நீக்குதல் ஆகியவை இந்த அச்சுறுத்தலை முழுமையாகத் தடுக்கிறது.
- Fortinet உறுதியான குறிகாட்டிகளை (ஒரு C2 IP மற்றும் இரண்டு கோப்பு ஹேஷ்கள்) மற்றும் கண்டறிவதற்கான தெளிவான நடத்தை சார்ந்த அறிகுறிகளை வெளியிட்டுள்ளது.
- இந்த மால்வேரில் உண்மையான செயல்பாட்டுக் குறைபாடுகள் உள்ளன — இதில் பதிக்கப்பட்ட பல exploit-கள் செயல்படாதவை அல்லது கட்டமைப்பு ரீதியாகப் பொருந்தாதவை, எனவே இதன் "மெனு" அதன் உண்மையான திறனை மிகைப்படுத்திக் காட்டுகிறது.
- இதன் தடயவியல் எதிர்ப்பு நடவடிக்கைகள் (Bash வரலாற்றை அழிப்பது) மேலோட்டமானவை மற்றும் ஏராளமான பிற டெலிமெட்ரி தடயங்களை விட்டுச் செல்கின்றன.
குறைகள்
- இது பலநோக்கு மற்றும் மறுபயன்பாட்டுத் திறன் கொண்டது — ஒரே இம்ப்ளான்டில் DDoS, ப்ராக்ஸிங், நற்சான்றிதழ் திருட்டு மற்றும் தானியங்கிப் பரவல்.
- நிலைத்தன்மை பல அடுக்குகளாக உள்ளது (systemd, ஒவ்வொரு ஐந்து நிமிடங்களுக்கும் cron, rc.local, shell சுயவிவரங்கள்), எனவே அரைகுறை நடவடிக்கைகள் மீண்டும் தொற்றுக்கு வழிவகுக்கும்.
- இந்த SOCKS5 relay பாதிக்கப்பட்டவர்களின் நம்பகமான IP-கள் மூலம் தாக்குதல்களை மறைத்து வழிநடத்துகிறது, இதனால் பிற்காலத்தில் பிளாக்லிஸ்ட் செய்யப்படுதல் மற்றும் சட்டப் பொறுப்புகள் ஏற்படுகின்றன.
- இது குறிவைக்கிறது நிறுவன மற்றும் OT நற்சான்றிதழ்களை, வெறும் IoT இயல்புநிலைகளை மட்டுமல்லாமல், மேலும் இது தீவிர உருவாக்கத்தில் உள்ளது மாறிவரும் exploit தொகுப்புடன்.
எச்சரிக்கை
இந்தக் கட்டுரை Fortinet-இன் FortiGuard Labs சார்ந்த பொது அறிக்கையைச் சுருக்கமாகக் கூறுகிறது மற்றும் இது கல்வி மற்றும் தற்காப்பு விழிப்புணர்வு நோக்கங்களுக்காக மட்டுமே. நடவடிக்கை எடுப்பதற்கு முன் Fortinet-இன் அதிகாரப்பூர்வ ஆலோசனை மற்றும் விற்பனையாளர்களின் சொந்த வழிகாட்டுதலுக்கு எதிராக CVE பொருந்தக்கூடிய தன்மை, பாதிப்புக்கான குறிகாட்டிகள் (indicators of compromise) மற்றும் தீர்வு நடவடிக்கைகளைச் சரிபார்க்கவும் — விவரங்கள், ஹேஷ்கள் மற்றும் உள்கட்டமைப்பு ஆகியவை விரைவாக மாறுகின்றன, மேலும் மால்வேரில் உட்பொதிக்கப்பட்ட ஒரு CVE உங்கள் கணினிகளை நம்பகத்தன்மையுடன் பயன்படுத்திக்கொள்ளும் என்பதற்கு சான்றாகாது. இங்குள்ள எந்தவொரு தனிப்பட்ட குறிகாட்டியையும் முழுமையான, நிரந்தர கட்டுப்பாட்டாகக் கருத வேண்டாம்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
- Evooo1Bot என்றால் என்ன? — கசிந்த Mirai மூலக் குறியீட்டின் அடிப்படையில் உருவான ஒரு Linux பாட்நெட், இது இணைய வெளிப்பாடு கொண்ட சாதனங்களை சமரசம் செய்து, அவற்றை பல்துறை தாக்குதல் உள்கட்டமைப்பாக மாற்றுகிறது.
- இது புதிய மால்வேரா அல்லது வெறும் Mirai தானா? — இரண்டும் தான். இதன் DDoS என்ஜின் Mirai-இலிருந்து பெறப்பட்டது, ஆனால் இது மறைகுறியாக்கப்பட்ட C2, நிலைத்தன்மை (persistence), ஒரு ஊடாடும் ஷெல் (interactive shell), ஓர் SSH ஸ்கேனர், நற்சான்றிதழ் திருட்டு (credential sniffing) மற்றும் ஒரு SOCKS5 ரிலே ஆகியவற்றைச் சேர்க்கிறது.
- இது சாதனங்களை எவ்வாறு தாக்குகிறது? — ரூட்டர்கள், ஃபயர்வால்கள் மற்றும் கேமராக்களில் உள்ள பல ஆண்டுகள் பழமையான, பொதுவில் தெரிவிக்கப்பட்டுள்ள பாதிப்புகளை ஸ்கேன் செய்து அவற்றைப் பயன்படுத்துவதன் மூலம் — இது zero-day அல்ல.
- சாதாரண Mirai பாட்நெட்டை விட இது ஏன் மிகவும் ஆபத்தானது? — SOCKS5 ரிலே (பாதிக்கப்பட்டவர்களின் IP-களுக்குப் பின்னால் தாக்குதல் நடத்துபவர்களை மறைப்பது), நற்சான்றிதழ் இடைமறிப்பு மற்றும் பல அடுக்கு நிலைத்தன்மை.
- SOCKS5 ரிலே எதற்காகப் பயன்படுத்தப்படுகிறது? — நற்பெயர் மற்றும் மோசடிக் கட்டுப்பாடுகளைத் தவிர்ப்பதற்காக பாதிக்கப்பட்டவரின் முறையான குடியிருப்பு அல்லது கார்ப்பரேட் IP வழியாகத் தாக்குதல்கள், மோசடிகள் மற்றும் ஸ்கேனிங் ஆகியவற்றை வழிநடத்துவதற்கு.
- இது நற்சான்றிதழ்களைத் திருடுகிறதா? — ஆம். இது மறைகுறியாக்கப்படாத HTTP Authorization தலைப்புகள் மற்றும் குக்கீகளை இடைமறித்து, அவற்றை இதில் சேமிக்கிறது
/tmp/.sniff.log. - ஒரு சாதனம் பாதிக்கப்பட்டுள்ளதா என்பதை நான் எப்படி அறிவது? — TCP 1080-இல் உள்ள ஒரு listener, ஒவ்வொரு ஐந்து நிமிடங்களுக்கும் பதிவிறக்கும் cron jobs, மாறுவேடமிட்ட systemd சேவைகள், rc.local/profile.d-இல் திருத்தங்கள், அசாதாரண temp-dir பைனரிகள்,
/tmp/.sniff.log, மற்றும் தெரிவிக்கப்பட்ட C2-விற்கான வெளிச்செல்லும் இணைப்புகளைத் தேடுங்கள். - இதற்கு எதிராக நான் எவ்வாறு பாதுகாப்பது? — வெளிப்படும் சாதனங்களை பேட்ச் செய்யவும் அல்லது மாற்றவும், தொலைநிலை நிர்வாகத்தை முடக்கவும், இயல்புநிலை/மீண்டும் பயன்படுத்தப்பட்ட நற்சான்றிதழ்களைச் சரிசெய்யவும், மேலும் பாதிக்கப்பட்ட சாதனங்களை ஃபேக்டரி ரீசெட் அல்லது ஃபார்ம்வேரை மீண்டும் நிறுவுவதன் மூலம் சரிசெய்யவும்.
ஆதாரங்கள் மற்றும் கூடுதல் வாசிப்பு
- அசல் பகுப்பாய்வு வழங்கியது Fortinet FortiGuard Labs — முழுமையான தொழில்நுட்ப அறிக்கை மற்றும் தற்போதைய குறிகாட்டிகளுக்கு அதிகாரப்பூர்வ FortiGuard அச்சுறுத்தல் ஆராய்ச்சி ஆலோசனையைப் பார்க்கவும்.
குறிச்சொற்கள்
#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.