🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ఆగస్టు 18, 2026న, కొత్తగా గుర్తించబడిన ఒక Linux బోట్నెట్ రౌటర్లు, ఫైర్వాల్లు, IP కెమెరాలు మరియు ఇతర ఇంటర్నెట్-ఫేసింగ్ పరికరాలను పంపిణీ చేయబడిన దాడి మౌలిక సదుపాయాలుగా మారుస్తోంది — సైబర్ దాడులు, క్రెడెన్షియల్ దొంగతనం మరియు రహస్య ట్రాఫిక్ రిలేయింగ్ కోసం. ఈ మాల్వేర్కు పెట్టిన పేరు Evooo1Bot, ఇది అపఖ్యాతి పాలైన Mirai బోట్నెట్ యొక్క లీకైన సోర్స్ కోడ్ ఆధారంగా పాక్షికంగా నిర్మించబడింది, అయితే దీని నిర్వాహకులు ఆ ఫార్ములాను మరింత విస్తృతమైన రిమోట్-యాక్సెస్ ప్లాట్ఫామ్గా విస్తరించారు.
ఇది ఇప్పుడు ఎందుకు ముఖ్యమైనది: ఇది కేవలం "మరొక Mirai DDoS బాట్" మాత్రమే కాదు. తన ఇంట్రూజన్-ప్రివెన్షన్ సెన్సార్ల ద్వారా దీన్ని ట్రాక్ చేయడం ప్రారంభించిన Fortinet కు చెందిన FortiGuard Labs, దీనిని ఎన్క్రిప్ట్ చేయబడిన కమాండ్-అండ్-కంట్రోల్, పర్సిస్టెంట్ యాక్సెస్, ఒక ఇంటరాక్టివ్ షెల్, ఫైల్ బదిలీ, SSH బ్రూట్-ఫోర్స్ స్కానర్, మరియు — అత్యంత ముఖ్యంగా — ఒక SOCKS5 proxy service కలిగిన బహుళ ప్రయోజన నేరపూరిత ఆపరేషన్గా వివరిస్తుంది, ఇది దాడి చేసేవారు చట్టబద్ధమైన గృహ లేదా వ్యాపార IP చిరునామా వెనుక దాక్కోవడానికి వీలు కల్పిస్తుంది.
Evooo1Bot అంటే ఏమిటి?
Fortinet విశ్లేషించిన ప్రతి బైనరీ లోపల కనిపించిన హార్డ్కోడ్ చేయబడిన "evooo1" అనే స్ట్రింగ్ నుండి ఈ బోట్నెట్ పేరు వచ్చింది. టెలిమెట్రీ ప్రకారం, ఈ ప్రచారం కనీసం జూలై 2026నుండి బహుళ ప్రాంతాల్లోని ఇంటర్నెట్-యాక్సెస్ చేయగల పరికరాలను లక్ష్యంగా చేసుకుంటోంది. ఆపరేటర్ యొక్క గుర్తింపు, లొకేషన్ మరియు ఉద్దేశ్యం ఇంకా తెలియరాలేదు, అయితే దీని రూపకల్పన కేవలం DDoS టూల్ మాత్రమే కాకుండా అనుకూలమైన, సాధారణ ప్రయోజన నేరపూరిత ప్లాట్ఫామ్ను సూచిస్తుంది. Fortinet దీనికి తీవ్రమైన ప్రమాద స్థాయి (critical severity) గా రేటింగ్ ఇచ్చింది, ఎందుకంటే విజయవంతమైన దోపిడీ దాడిదారునికి ప్రభావిత వ్యవస్థపై రిమోట్ నియంత్రణను ఇస్తుంది.
పరిమాణంపై ఒక గమనిక: ఎన్ని పరికరాలు సోకాయో Fortinet వెల్లడించలేదు, మరియు కనిపించిన భౌగోళిక విస్తృతిని బోట్నెట్ మొత్తం పరిమాణానికి ఖచ్చితమైన కొలమానంగా పరిగణించకూడదు.
ఇది ఎలా ప్రవేశిస్తుంది: ఏళ్ల నాటి భద్రతా లోపాలు
Evooo1Bot ఒకే ఒక్క zero-day లోపంపై ఆధారపడదు. దానికి బదులుగా, Alcatel-Lucent, NETGEAR, Tenda, Mitsubishi Electric, Telesquare మరియు D-Link పరికరాలలో గతంలో బహిర్గతమైన లోపాల సమూహానికి — వీటిలో కొన్ని దాదాపు రెండు దశాబ్దాల నాటివి — ఇంకా బహిర్గతమై ఉన్న పరికరాల కోసం దీని నిర్వాహకులు ఇంటర్నెట్ను స్కాన్ చేస్తారు. ప్రారంభ దోపిడీ ట్రాఫిక్ రిమోట్-కోడ్-ఎగ్జిక్యూషన్, కమాండ్-ఇంజెక్షన్ మరియు బఫర్-ఓవర్ఫ్లో బలహీనతలను లక్ష్యంగా చేసుకుంది, వాటిలో ఇవి ఉన్నాయి:
- CVE-2007-3010 — Alcatel OmniPCX Enterprise
- CVE-2016-6277 — బహుళ NETGEAR రౌటర్లు
- CVE-2018-14558 — Tenda AC7 / AC9 / AC10
- CVE-2019-14931 — Mitsubishi Electric మరియు INEA ME-RTU
- CVE-2020-10987 — Tenda AC15 AC1900
- CVE-2021-46422 — Telesquare SDT-CW3B1
- CVE-2022-37055 — D-Link రౌటర్లు
- CVE-2024-29269 — Telesquare TLR-2005KSH
- CVE-2025-10123 — D-Link DIR-823X
- CVE-2025-55583 — D-Link DIR-868L B1
ఆ జాబితా యొక్క కాలం మరియు పరిధి ఎడ్జ్-డివైస్ భద్రత యొక్క ప్రధాన సమస్యను తెలియజేస్తుంది: సెక్యూరిటీ సపోర్ట్ ముగిసిన చాలా కాలం తర్వాత కూడా పరికరాలు కనెక్ట్ అయ్యి ఉంటాయి, మరియు సాధారణ సర్వర్లతో పోలిస్తే నిర్వాహకులకు వాటి ఫర్మ్వేర్పై చాలా తక్కువ విజిబిలిటీ ఉంటుంది. కొన్నిసార్లు ప్యాచ్ అందుబాటులో ఉన్నప్పటికీ ఇన్స్టాల్ చేయబడదు; కొన్నిసార్లు ఉత్పత్తి జీవితకాలం ముగిసి (end-of-life) ప్యాచింగ్ కాకుండా భర్తీ చేయాల్సి ఉంటుంది. విశ్వసనీయంగా పనిచేసే పరికరాన్ని సులభంగా మర్చిపోతారు — కానీ దాని నిర్వహణ ఇంటర్ఫేస్ బహిర్గతమై ఉండి, ఆటోమేటిక్గా స్కాన్ చేయబడుతుంది.
Fortinet దోపిడీ ప్రయత్నాలు ఇక్కడున్న లోడర్కు కాల్ బ్యాక్ చేయడాన్ని గమనించింది: 91.92.40[.]118/wget.sh, లక్ష్యంగా చేసుకున్న ఉత్పత్తిని గుర్తించే లేబుల్లతో — స్కానింగ్ వనరులను ఎటు కేటాయించాలో నిర్ణయించడానికి ఆపరేటర్ ప్రతి ఎక్స్ప్లాయిట్ క్యాంపెయిన్కు సంక్రమణ రేట్లను ట్రాక్ చేస్తున్నారని ఇది సూచిస్తుంది.
లోడర్: విభిన్న హార్డ్వేర్ కోసం నిర్మించబడింది
పరికరం దోపిడీకి గురైన తర్వాత, దాడిదారుడు ఒక షెల్ స్క్రిప్ట్ను రన్ చేస్తాడు (wget.sh) ఇది రాజీపడిన సిస్టమ్ కోసం సరైన Evooo1Bot బైనరీని తిరిగి పొందుతుంది. ఎడ్జ్ పరికరాలు అనేక విభిన్న ప్రాసెసర్ ఆర్కిటెక్చర్లను ఉపయోగిస్తున్నందున, లోడర్ 12 బైనరీ వేరియంట్లను అందిస్తుంది మరియు అనేక బదిలీ యుటిలిటీలను — wget, BusyBox wget, curl, మరియు TFTP — ప్రయత్నిస్తుంది, తద్వారా డౌన్లోడ్ విజయవంతమయ్యే అవకాశాన్ని పెంచుతుంది.
బైనరీ తాత్కాలిక ప్రదేశంలో వ్రాయబడుతుంది, ఎగ్జిక్యూటబుల్గా గుర్తించబడుతుంది మరియు ప్రారంభించబడుతుంది. ఆ తర్వాత ఇన్స్టాలేషన్ ఆదేశాలను దాచడానికి స్క్రిప్ట్ పరికరం యొక్క Bash హిస్టరీని క్లియర్ చేస్తుంది. అది కేవలం పైపై యాంటీ-ఫొరెన్సిక్ చర్య మాత్రమే — ఇది నెట్వర్క్, ప్రాసెస్, ఫైల్ సిస్టమ్ లేదా సెక్యూరిటీ-డివైస్ టెలిమెట్రీని తొలగించదు — కానీ ఇది ప్రాథమిక తనిఖీని అడ్డుకోవచ్చు. బహుళ-ఆర్కిటెక్చర్ విధానం అంటే ఒక బైనరీని నిరోధించడం ద్వారా ఈ ప్రచారం నిష్ఫలం కాదు; డిఫెండర్లు ఒకే ఫైల్ హ్యాష్ కోసం కాకుండా, పూర్తి ఇన్ఫ్రాస్ట్రక్చర్ మరియు ప్రవర్తన కోసం వెతకాలి.
యాంటీ-అనాలిసిస్: ఇది పరిశోధకుల కోసం వెతుకుతుంది
నడవడం ప్రారంభించిన తర్వాత, Evooo1Bot తాను పరిశీలించబడుతుందో లేదో తనిఖీ చేస్తుంది. ఇది డజన్ల కొద్దీ డీబగ్గింగ్, రివర్స్-ఇంజనీరింగ్ మరియు మానిటరింగ్ టూల్స్ — GDB, strace, Wireshark, tcpdump, YARA, Ghidra, IDA, radare2, Sysdig, bpftrace — మరియు శాండ్బాక్స్లు, వర్చువల్ మెషీన్లు మరియు కంటైనర్ల గుర్తుల కోసం (VMware, VirtualBox, QEMU, Cuckoo, CAPE, Firejail, gVisor మరియు వివిధ విశ్లేషణ సేవలు) స్కాన్ చేస్తుంది. ఇది ప్రారంభ Mirai వేరియంట్ల కంటే చాలా సమగ్రమైనది, మరియు పరిశోధకుడి ల్యాబ్లో మాల్వేర్ నిశ్శబ్దంగా ఉండేలా ఉద్దేశించబడింది.
దీని SSH స్కానర్ రెండు దశల హనీపాట్ స్క్రీన్ను జోడిస్తుంది: ప్రామాణీకరించడానికి ముందు, ఇది లక్ష్యం యొక్క SSH బ్యానర్ను డెకాయ్ సిస్టమ్లతో (Cowrie, Kippo, OpenCanary) పోల్చుతుంది; విజయవంతమైన లాగిన్ తర్వాత, ఇది నిజమైన Linux కెర్నల్ ఉందో లేదో తనిఖీ చేస్తుంది మరియు హనీపాట్ డైరెక్టరీల కోసం చూస్తుంది. ఉత్తీర్ణులైన సిస్టమ్లు మాత్రమే పేలోడ్ డెలివరీ కోసం ఎంపిక చేయబడతాయి. స్కానర్ నిఘంటువు 150 కంటే ఎక్కువ యూజర్నేమ్/పాస్వర్డ్ కాంబినేషన్లను కలిగి ఉంది — మరియు, ప్రత్యేకంగా, ఇది వినియోగదారు డిఫాల్ట్లకు మాత్రమే పరిమితం కాలేదు. ఇందులో jenkins, postgres, oracle, nagios మరియు deployకూడా ఉన్నాయి, ఇది ఎంటర్ప్రైజ్ సర్వర్లు మరియు కార్యాచరణ-సాంకేతిక (operational-technology) వాతావరణాలకు దీని పరిధిని విస్తరిస్తుంది.
ఎన్క్రిప్ట్ చేయబడిన కమాండ్ ఛానెల్ మరియు 28-కమాండ్ కంట్రోలర్
Evooo1Bot తన కమాండ్-అండ్-కంట్రోల్ సర్వర్కు TCP port 443ద్వారా కనెక్ట్ అవుతుంది. HTTPS తో అనుబంధించబడిన పోర్ట్ను ఉపయోగించడం ద్వారా హానికరమైన కనెక్షన్లు పరిమితి ట్రాఫిక్లో కలిసిపోవడానికి సహాయపడుతుంది — అయితే కేవలం పోర్ట్ 443 మాత్రమే ఆ ట్రాఫిక్ను చట్టబద్ధమైన HTTPS గా చేయదు. ఈ మాల్వేర్ నేరుగా నిల్వ చేయకుండా రన్టైమ్లో సమీకరించబడిన AES-256-CTR, ChaCha20 మరియు XOR-ఉత్పన్న కీల ద్వారా పొరల ఎన్క్రిప్షన్ మరియు అస్పష్టతతో 60 కంటే ఎక్కువ స్టాటిక్ స్ట్రింగ్లను రక్షిస్తుందని Fortinet తెలిపింది.
సోకిన హోస్ట్ను నమోదు చేసిన తర్వాత, తాజా బిల్డ్ ఒక 28-కమాండ్ రిమోట్-అడ్మినిస్ట్రేషన్ ఇంటర్ఫేస్నుఅందిస్తుంది: సిస్టమ్ సమాచారాన్ని అభ్యర్థించడం, బాట్ను ముగించడం లేదా అప్డేట్ చేయడం, ఫైల్లను అప్లోడ్/డౌన్లోడ్ చేయడం, ఆదేశాలను అమలు చేయడం, ఇంటరాక్టివ్ టెర్మినల్ మరియు బ్యాక్గ్రౌండ్ టాస్క్లను ప్రారంభించడం. దీని సూడో-టెర్మినల్ మద్దతు దాడిదారునికి సాధారణ కమాండ్-ఎగ్జిక్యూషన్ ఇంప్లాంట్ కంటే చాలా ఉపయోగకరమైన రిమోట్ షెల్ను అందిస్తుంది. ఫైల్ బదిలీలు రెండు దిశలలోనూ పనిచేస్తాయి (10 MB డౌన్లోడ్ పరిమితితో), ఆపరేటర్లు పరికరాన్ని మళ్లీ దోపిడీ చేయకుండానే డేటాను దొంగిలించడానికి లేదా ద్వితీయ సాధనాలను ప్రవేశపెట్టడానికి వీలు కల్పిస్తుంది.
నిరంతరత (Persistence): ఒకేసారి బహుళ పట్టులు
ఈ బోట్నెట్ ఏకకాలంలో అనేక పర్సిస్టెన్స్ మెకానిజమ్లను ఇన్స్టాల్ చేయగలదు — "Apache HTTPD Cache Manager," గా మారువేషంలో ఉన్న ఒక systemd సర్వీస్, ఒక SysV init స్క్రిప్ట్, షెల్ ప్రొఫైల్లో ఇంజెక్ట్ చేయబడిన ఆదేశాలు, మరియు rc.localలోని సవరణలు. ఇది ప్రతి ఐదు నిమిషాలకు మాల్వేర్ను మళ్లీ డౌన్లోడ్ చేసి తిరిగి ఎగ్జిక్యూట్ చేసేఒక cron టాస్క్ను కూడా జోడించగలదు, కాబట్టి షెడ్యూల్ చేసిన పనిని తొలగించకుండా నడుస్తున్న బైనరీని తొలగించడం వేగంగా తిరిగి సంక్రమణకు దారితీస్తుంది.
ఇది మెమరీ ఒత్తిడిలో కెర్నల్ దీనిని చంపే అవకాశాన్ని తగ్గించడానికి తన అవుట్-ఆఫ్-మెమరీ స్కోర్ను మరింత సర్దుబాటు చేస్తుంది, మరియు వాచ్డాగ్-ట్రిగ్గర్డ్ పునఃప్రారంభాలను నివారించడానికి అందుబాటులో ఉన్న చోట /dev/watchdog ను ఓపెన్గా ఉంచుతుంది. పరికరం యొక్క ప్రివిలేజ్లు మరియు init సిస్టమ్పై ఆధారపడి ఏ మెకానిజమ్లు విజయవంతమవుతాయో ఆధారపడి ఉంటుంది — అయితే root గా నడిచే కమాండ్-ఇంజెక్షన్ లోపం విస్తృతమైన నియంత్రణను ఇస్తుంది. ఈ కారణంగా, ఒక వ్యక్తిగత ఫైళ్ళను తొలగించడానికి ప్రయత్నించడం కంటే ఫ్యాక్టరీ రీసెట్ లేదా పూర్తి ఫర్మ్వేర్ రీఇన్స్టాలేషన్ చేయడం తరచుగా సురక్షితం, ప్రత్యేకించి అంతర్లీన OS యొక్క సమగ్రతను నిర్ధారించలేనప్పుడు.
SOCKS5 రిలే: ప్రతి సంక్రమణను విలువైనదిగా మార్చేది ఏమిటి
ప్రాక్సీ మాడ్యూల్ Evooo1Bot ను కేవలం DDoS-మాత్రమే ఉండే Mirai ఉత్పన్నాల నుండి స్పష్టంగా వేరు చేస్తుంది. డైరెక్ట్ మోడ్లో ఇది TCP port 1080 పై SOCKS5 సర్వీస్ను తెరుస్తుంది (మొదట IPv6 డ్యూయల్-స్టాక్ లిజనర్ను, తరువాత IPv4 ను ప్రయత్నిస్తుంది), దీని ద్వారా ఆపరేటర్ బాధితుడి ద్వారా యాదృచ్ఛిక TCP కనెక్షన్లను రూట్ చేయడానికి అనుమతిస్తుంది. ఒక రివర్స్-రిలే మోడ్ (reverse-relay mode) ఇన్బౌండ్ పోర్ట్ను పూర్తిగా బహిర్గతం చేయకుండా నిరోధిస్తుంది: పరికరం దాడిదారుని రిలేకు ఎన్క్రిప్ట్ చేయబడిన అవుట్బౌండ్ కనెక్షన్ను చేస్తుంది మరియు డిమాండ్పై కొత్త ఎన్క్రిప్టెడ్ సెషన్లను సృష్టిస్తుంది — ఇది ఫైర్వాల్లు మరియు NAT వెనుక మరింత మెరుగ్గా పనిచేస్తుంది.
దాడిదారులకు లభించే ప్రయోజనం: వారు పాస్వర్డ్ దాడులు, స్కానింగ్, మోసం మరియు ఖాతా టేకోవర్లను చట్టబద్ధమైన నివాస లేదా కార్పొరేట్ చిరునామా నుండి వచ్చే ట్రాఫిక్గా మారువేషంలో చూపవచ్చు, ఇది తెలిసిన హోస్టింగ్ ప్రొవైడర్ల కంటే మోసం మరియు కీర్తి వ్యవస్థల నుండి తక్కువ పరిశీలనను ఆకర్షిస్తుంది. ఆ యాక్సెస్ను నేరుగా ఉపయోగించవచ్చు, అద్దెకు ఇవ్వవచ్చు లేదా అక్రమ ప్రాక్సీ సేవ ద్వారా విక్రయించవచ్చు.
ఇది బాధితులకు ఒక రెండవ-శ్రేణి ప్రమాదాన్ని (second-order risk) కలిగిస్తుంది: ఒక సంస్థ మొదట ఎడ్జ్-పరికర రాజీకి గురికావచ్చు, ఆపై దాని పబ్లిక్ IP సంబంధం లేని పక్షాలపై జరిగిన దాడులతో సంబంధం కలిగి ఉన్నట్లు కనుగొనవచ్చు — కనిపించే ట్రాఫిక్ వేరొకరి ద్వారా ఉత్పత్తి చేయబడినప్పటికీ, ఇది బ్లాక్లిస్టింగ్, దుర్వినియోగ ఫిర్యాదులు మరియు విచారణకు దారితీస్తుంది.
క్రెడెన్షియల్ ఇంటర్సెప్షన్
Evooo1Bot లో Linux కనెక్షన్ డేటాను పరిశీలించే మరియు HTTP Authorization మరియు Cookie హెడర్లనుక్యాప్చర్ చేయడానికి ప్రయత్నించే నెట్వర్క్-స్నిఫింగ్ ఫంక్షన్ ఉంది, ఇది సేకరించిన వాటిని /tmp/.sniff.logకి వ్రాస్తుంది. ఇది ప్రత్యేకంగా ఎన్క్రిప్ట్ చేయని HTTP కి ప్రమాదం కలిగిస్తుంది: Basic Authentication ఆధారాలు కేవలం ఎన్కోడ్ మాత్రమే చేయబడతాయి (ఎన్క్రిప్ట్ చేయబడవు), మరియు సెషన్ కుకీలు దాడిదారునికి పాస్వర్డ్ లేకుండా వినియోగదారుని వలె నటించడానికి అనుమతిస్తాయి. నెట్వర్క్ మార్గంలో ఉండే రౌటర్ లేదా గేట్వేలో, ట్రాఫిక్ను గమనించే సామర్థ్యం సాధారణ ఎండ్పాయింట్ ఇన్ఫెక్షన్ కంటే ఎక్కువ హాని కలిగిస్తుంది. విస్తృతమైన HTTPS నిష్క్రియ అంతరాయం బహిర్గతం చేసే వాటిని పరిమితం చేస్తుంది, కానీ పాత నిర్వహణ ఇంటర్ఫేస్లు, పారిశ్రామిక వ్యవస్థలు మరియు అంతర్గత యాప్లు ఇప్పటికీ ప్లెయిన్టెక్స్ట్ HTTP ని ఉపయోగించవచ్చు.
DDoS ఇంజిన్ ఇప్పటికీ పనిచేస్తుంది
అదనపు ఫీచర్లు ఉన్నప్పటికీ, Mirai వారసత్వం అలాగే ఉంది: Fortinet లీకైన Mirai కోడ్తో నిర్మాణాత్మకంగా స్థిరంగా ఉన్న DDoS భాగాన్ని కనుగొంది, ఇది 16 ఫ్లడ్డింగ్ టెక్నిక్లకు మద్దతు ఇస్తుంది — UDP, DNS, TCP SYN, TCP ACK, GRE, ఫ్రాగ్మెంటెడ్ TCP, హై-ప్యాకెట్-రేట్ ఫ్లడ్స్ మరియు అనుకూలీకరించదగిన HTTP ఫ్లడ్. ఎడ్జ్ పరికరాలు ఎల్లప్పుడూ ఆన్లో ఉంటాయి, అధిక అప్స్ట్రీమ్ బ్యాండ్విడ్త్ను కలిగి ఉండవచ్చు మరియు ఎండ్పాయింట్ డిటెక్షన్ ద్వారా చాలా అరుదుగా పర్యవేక్షించబడతాయి కాబట్టి అవి ఉపయోగకరమైన దాడి భాగస్వాములుగా మారతాయి.
అంతర్నిర్మిత ఎక్స్ప్లాయిట్ డిస్పాచర్ — ముఖ్యమైన హెచ్చరికలతో
కొత్త నమూనాలు ప్రత్యేక HTTP ఎక్స్ప్లాయిట్ డిస్పాచర్ను కలిగి ఉన్నాయి, ఇది సోకిన హోస్ట్లకు బోట్నెట్ను వ్యాప్తి చేయడంలో పాత్రను ఇస్తుంది. దీని ఎంబెడెడ్ టేబుల్లో CVE-2021-36260 (Hikvision cameras), CVE-2022-26134 (Atlassian Confluence), CVE-2022-29464 (WSO2), CVE-2022-30525 (Zyxel firewalls), CVE-2023-1389 (TP-Link Archer AX21), CVE-2024-4577 (PHP-CGI on Windows), CVE-2024-10914 (D-Link NAS), మరియు CVE-2025-1974 (Kubernetes ingress-nginx) కోసం ఎంట్రీలు ఉన్నాయి.
ముఖ్యంగా, ఎంబెడెడ్ CVE స్ట్రింగ్ అనేది పనిచేసే దోపిడీకి రుజువు కాదు. Fortinet తప్పుగా అమలు చేయబడిన ఎంట్రీలను కనుగొంది — ఉదాహరణకు, CVE-2023-34362 (MOVEit Transfer లోపం) కోసం కోడ్ ఒక ఊహాజనిత వెబ్-షెల్ పాత్ను చేరుకోవడానికి ప్రయత్నించింది లేకుండా దానిని ఉంచడానికి అవసరమైన అప్లోడ్ సీక్వెన్స్ను అమలు చేయడం. కొన్ని ఎంట్రీలు వాటి గమనించిన రూపంలో దోపిడీ చేయలేనివిగా వర్గీకరించబడ్డాయి. ఆర్కిటెక్చరల్ అసమతుల్యతలు కూడా ఉన్నాయి: CVE-2024-4577 Windows లోని PHP-CGI ని లక్ష్యంగా చేసుకుంటుంది, అయితే Evooo1Bot ఒక Linux బైనరీ. డిఫెండర్లు క్లెయిమ్ చేయబడిన ఎక్స్ప్లాయిట్ మెనూను ధృవీకరించబడిన సామర్థ్యం నుండి వేరు చేసి చూడాలి.
ఎడ్జ్ పరికరాలు ఎందుకు అంత ఆకర్షణీయమైన లక్ష్యాలు
సోకిన వర్క్స్టేషన్ ఎండ్పాయింట్ సెక్యూరిటీ ద్వారా పట్టుబడుతుంది, వినియోగదారుచే గమనించబడుతుంది లేదా రాత్రిపూట స్విచ్ ఆఫ్ చేయబడుతుంది. రౌటర్, కెమెరా లేదా పారిశ్రామిక గేట్వే నిరంతరం నడుస్తుందని భావిస్తారు, తరచుగా తక్కువ స్థానిక పర్యవేక్షణను కలిగి ఉంటాయి మరియు పరిమిత ఫోరెన్సిక్ యాక్సెస్తో కూడిన స్ట్రిప్డ్-డౌన్ Linux పై నడుస్తాయి. ఈ వ్యవస్థలు వ్యూహాత్మక స్థానాల్లో కూడా ఉంటాయి — విశ్వసనీయ పబ్లిక్ IPలు, బాహ్య మరియు అంతర్గత నెట్వర్క్లను అనుసంధానించడం, ప్రామాణీకరణ మరియు నిర్వహణ ట్రాఫిక్ను నిర్వహించడం. రాజీపడిన ఫైర్వాల్ లేదా రౌటర్ ఒకేసారి ప్రవేశ స్థానం, పరిశీలన కేంద్రం మరియు దాడి రిలే కావచ్చు. Evooo1Bot యొక్క వ్యాప్తి, రిమోట్ పరిపాలన, అంతరాయం, ప్రాక్సీయింగ్ మరియు DDoS కలయిక ప్రతి హాని కలిగించే పరికరాన్ని ఆపరేటర్ డిమాండ్పై తిరిగి ఉపయోగించగల ఆస్తిగా మారుస్తుంది.
రక్షకుల చెక్లిస్ట్
- ఇంటర్నెట్ ద్వారా చేరుకోగల ప్రతిదానినీ ఇన్వెంటరీ చేయండి, మరియు మోడల్లు అలాగే ఫర్మ్వేర్లను క్యాంపెయిన్ యొక్క CVEలతో సరిపోల్చండి — కానీ ప్రచురించిన జాబితాతోనే ఆగిపోకండి, ఎందుకంటే ఎక్స్ప్లాయిట్ కేటలాగ్ మారుతూ ఉంటుంది.
- రిమోట్ అడ్మిన్ ఇంటర్ఫేస్లను డిసేబుల్ చేయండి మీకు అవసరం లేనివి; రిమోట్ యాక్సెస్ అవసరమైన చోట, దాన్ని ప్రపంచవ్యాప్తంగా బహిర్గతం చేయడానికి బదులుగా ఒక VPN, మేనేజ్మెంట్ నెట్వర్క్ లేదా కచ్చితమైన allowlist వెనుక ఉంచండి.
- డిఫాల్ట్ మరియు పునర్వినియోగించిన క్రెడెన్షియల్స్ను మార్చండి, ముఖ్యంగా SSH మరియు appliance-management ఖాతాల కోసం.
- వివరణ లేని అవుట్బౌండ్ port-443 కనెక్షన్ల కోసం గమనించండి (గమ్యస్థానం, సర్టిఫికెట్ ప్రవర్తన మరియు ప్రోటోకాల్ను పరిశీలించండి — మొత్తం 443 ని బ్లాక్ చేయడం ఆచరణాత్మకం కాదు), ఒక TCP 1080 పై ఊహించని listener, ప్రతి ఐదు నిమిషాలకు ఏదో ఒకదాన్ని డౌన్లోడ్ చేసే cron జాబ్లు, అనుమానాస్పద systemd/SysV సర్వీసులు, వీటికి చేసిన మార్పులు
/etc/rc.localలేదా/etc/profile.d, temp డైరెక్టరీలలో విచిత్రమైన ఎగ్జిక్యూటబుల్స్, మరియు వీటి ఉనికి/tmp/.sniff.log. - వీటికి వెళ్లే కనెక్షన్లను పరిశోధించండి
91.92.40[.]118. Fortinet రెండు SHA-256 ఇండికేటర్లను కూడా ప్రచురించింది:f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109మరియు4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d. ఇండికేటర్లను పరిశోధనాత్మక లీడ్స్గా పరిగణించండి, శాశ్వత నియంత్రణలుగా కాదు — దాడి చేసేవారు బైనరీలు, హోస్టింగ్ మరియు ఫైల్పేర్లను వేగంగా మారుస్తుంటారు. - ఒకవేళ compromise నిర్ధారణ అయితే: ఉపకరణాన్ని వేరు చేయండి (isolate చేయండి), ఆధారాలను సేకరించండి, అది చూడగలిగే ఏవైనా క్రెడెన్షియల్స్ లేదా సెషన్లు బహిర్గతమయ్యాయని భావించండి, విశ్వసనీయ సిస్టమ్ నుండి పాస్వర్డ్లను మార్చండి, యాక్టివ్ సెషన్లను రద్దు చేయండి, మరియు ప్రాక్సీ ట్రాఫిక్ అలాగే lateral movement కోసం లాగ్లను సమీక్షించండి. సపోర్ట్ లేని హార్డ్వేర్ను మార్చండి — ఒక లోపాన్ని ప్యాచ్ చేయడం వల్ల ఇతర లోపాలతో నిండిన లేదా ఇకపై అప్డేట్లను అందుకోని ఉపకరణం సరిదిద్దబడదు.
2026 లో ఇది ఎందుకు ముఖ్యం
ఒక దశాబ్దం గడిచినా Mirai సోర్స్ లీక్ ఇంకా ఉపయోగపడుతుందని Evooo1Bot చూపిస్తుంది — కానీ ఇది కేవలం రీసైకిల్ చేసిన DDoS ముప్పు మాత్రమే కాదు. Mirai యొక్క ఫ్లడ్డింగ్ను persistence, credential interception, exploit automation మరియు ఒక ఎన్క్రిప్ట్ చేసిన SOCKS5 relayతో కలపడం ద్వారా, దీని డెవలపర్లు దుర్బలమైన Linux edge పరికరాలను ప్రత్యక్ష దాడులు మరియు దాగి ఉన్న యాక్సెస్ రెండింటికీ ఉపయోగపడే ఒక సౌకర్యవంతమైన ప్లాట్ఫామ్గా మార్చారు. డిఫెండర్లకు నేర్పే పాఠం ఏమిటంటే, సాధారణ రూటర్ లేదా కెమెరా ఇక ఎంతమాత్రం తక్కువ-విలువైన లక్ష్యం కాదు — అది ఒక నిరంతర, బహుళార్థక పట్టు (multipurpose foothold).
ముగింపు
ఇక్కడ అత్యంత ముఖ్యమైన మార్పు సంభావితమైనది (conceptual): రాజీపడిన edge పరికరం కేవలం DDoS జోంబీ మాత్రమే కాదు, అది తిరిగి ఉపయోగించగల క్రిమినల్ ఇన్ఫ్రాస్ట్రక్చర్ — ఒక ఎంట్రీ పాయింట్, వైర్ట్యాప్ మరియు ప్రాక్సీ అన్నీ కలిసిన ఒకే సాధనం. దీని నుండి రక్షించుకోవడం అనేది ఒకే బైనరీని వెంబడించడం కంటే మీ internet-facing attack surface ను తగ్గించడంపై ఎక్కువ ఆధారపడి ఉంటుంది: ఏది బహిర్గతమైందో తెలుసుకోండి, రిమోట్ మేనేజ్మెంట్ను నిలిపివేయండి, క్రెడెన్షియల్స్ను సరిదిద్దండి మరియు భద్రతా అప్డేట్లను ఇకపై అందుకోని హార్డ్వేర్ను మార్చండి.
అనుకూల అంశాలు
- ప్రధాన initial-access వెక్టర్ పాత, బహిర్గతం చేయబడిన CVEలు — అంటే ప్యాచింగ్ చేయడం, allowlisting మరియు జీవితకాలం ముగిసిన (end-of-life) పరికరాలను తొలగించడం నిజంగానే దీనికి ముగింపు పలుకుతాయి.
- Fortinet స్పష్టమైన ఇండికేటర్లను (ఒక C2 IP మరియు రెండు ఫైల్ హ్యాష్లు) మరియు గుర్తించడానికి స్పష్టమైన ప్రవర్తనా సంకేతాలను ప్రచురించింది.
- ఈ మాల్వేర్లో నిజమైన ఇంప్లిమెంటేషన్ లోపాలు ఉన్నాయి — ఇందులో పొందుపరిచిన అనేక exploits పని చేయవు లేదా ఆర్కిటెక్చరల్ పరంగా సరిపోలవు, కాబట్టి "menu" దాని నిజమైన పరిధిని అతిశయోక్తిగా చూపుతుంది.
- దీని anti-forensics (Bash హిస్టరీని క్లియర్ చేయడం) చాలా తేలికపాటివి మరియు పుష్కలంగా ఇతర telemetryని వదిలివేస్తాయి.
ప్రతికూల అంశాలు
- ఇది బహుళ ప్రయోజనకరమైనది మరియు తిరిగి ఉపయోగించదగినది — ఒకే ఇంప్లాంట్లో DDoS, proxying, credential theft మరియు self-propagation.
- Persistence అంచెలంచెలుగా ఉంటుంది (systemd, ప్రతి ఐదు నిమిషాలకు cron, rc.local, shell profiles), కాబట్టి అసంపూర్ణ చర్యలు మళ్లీ ఇన్ఫెక్షన్కు కారణమవుతాయి.
- ఆ SOCKS5 relay బాధితుల విశ్వసనీయ IPల ద్వారా దాడులను దారిమళ్లిస్తుంది, తద్వారా డౌన్స్ట్రీమ్ బ్లాక్లిస్టింగ్ మరియు బాధ్యతాయుత సమస్యలను (liability) సృష్టిస్తుంది.
- ఇది వేటాడుతుంది enterprise మరియు OT credentials ను, కేవలం IoT డిఫాల్ట్లను మాత్రమే కాదు, మరియు ఇది చురుకైన డెవలప్మెంట్లో ఉంది (active development) మారుతున్న exploit సెట్తో.
హెచ్చరిక
ఈ కథనం Fortinet యొక్క FortiGuard Labs కు ఆపాదించబడిన పబ్లిక్ రిపోర్టింగ్ను సంగ్రహిస్తుంది మరియు ఇది కేవలం విద్యాపరమైన మరియు రక్షణాత్మక అవగాహన ప్రయోజనాల కోసం మాత్రమే. చర్య తీసుకునే ముందు Fortinet అధికారిక అడ్వైజరీ మరియు విక్రేతల స్వంత మార్గదర్శకాలకు అనుగుణంగా CVE వర్తింపు, indicators of compromise మరియు నివారణ చర్యలను ధృవీకరించుకోండి — వివరాలు, hashes మరియు infrastructure వేగంగా మారతాయి, అలాగే మాల్వేర్లోని పొందుపరిచిన CVE అది మీ సిస్టమ్లను ఖచ్చితంగా exploit చేయగలదని రుజువు కాదు. ఇక్కడ ఉన్న ఏ ఒక్క సూచికను కూడా ప్రత్యేకమైన, శాశ్వత నియంత్రణగా పరిగణించవద్దు.
తరచుగా అడిగే ప్రశ్నలు
- Evooo1Bot అంటే ఏమిటి? — లీక్ అయిన Mirai సోర్స్ ఆధారంగా పాక్షికంగా రూపొందించబడిన ఒక Linux botnet, ఇది internet-facing పరికరాలను రాజీ చేసి, వాటిని బహుళ ప్రయోజన దాడి ఇన్ఫ్రాస్ట్రక్చర్గా మారుస్తుంది.
- ఇది కొత్త మాల్వేరా లేక కేవలం Mirai నా? — రెండూనూ. దీని DDoS ఇంజిన్ Mirai నుండి తీసుకోబడింది, అయితే ఇది ఎన్క్రిప్ట్ చేయబడిన C2, persistence, ఒక interactive shell, SSH scanner, credential sniffing మరియు SOCKS5 relay లను జోడిస్తుంది.
- ఇది పరికరాలకు ఎలా సోకుతుంది? — రూటర్లు, firewalls మరియు కెమెరాలలో సంవత్సరాల నాటి, బహిరంగంగా వెల్లడైన లోపాలను (vulnerabilities) స్కాన్ చేసి exploit చేయడం ద్వారా — ఇది zero-day కాదు.
- సాధారణ Mirai botnet కంటే ఇది ఎందుకు మరింత ప్రమాదకరమైనది? — SOCKS5 relay (దాడి చేసేవారిని బాధితుల IPల వెనుక దాచడం), credential interception మరియు layered persistence.
- SOCKS5 relay దేనికి ఉపయోగపడుతుంది? — Reputation మరియు మోసం నియంత్రణల (fraud controls) నుండి తప్పించుకోవడానికి బాధితుడి నిజమైన నివాస లేదా కార్పొరేట్ IP ద్వారా దాడులు, మోసాలు మరియు scanning ను రూట్ చేయడానికి.
- ఇది credentials ను దొంగిలిస్తుందా? — అవును. ఇది ఎన్క్రిప్ట్ చేయని HTTP Authorization headers మరియు కుకీలను sniff చేస్తుంది, వాటిని ఇక్కడ సేవ్ చేస్తుంది
/tmp/.sniff.log. - ఒక పరికరం infected అయిందో లేదో నాకు ఎలా తెలుస్తుంది? — TCP 1080 పై ఒక listener, ప్రతి ఐదు నిమిషాలకు డౌన్లోడ్ చేసే cron జాబ్లు, మారువేషంలో ఉన్న systemd సర్వీస్లు, rc.local/profile.d కి చేసిన మార్పులు, విచిత్రమైన temp-dir బైనరీలు,
/tmp/.sniff.log, మరియు నివేదించబడిన C2 కి అవుట్బౌండ్ కనెక్షన్ల కోసం చూడండి. - దీని నుండి నేను ఎలా రక్షించుకోవాలి? — బహిర్గతమైన పరికరాలను ప్యాచ్ చేయండి లేదా భర్తీ చేయండి, remote admin ను నిలిపివేయండి, default/reused credentials ను పరిష్కరించండి మరియు రాజీపడిన ఉపకరణాలను factory reset లేదా firmware reinstall తో సరిదిద్దండి.
మూలాలు మరియు మరిన్ని వివరాలు
- దీనికి ఆపాదించబడిన అసలు విశ్లేషణ Fortinet FortiGuard Labs — పూర్తి సాంకేతిక వివరణ మరియు ప్రస్తుత సూచికల కోసం అధికారిక FortiGuard threat research advisory ని చూడండి.
ట్యాగ్లు
#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.