🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
2026 年 8 月 18 日,一个新发现的 Linux 僵尸网络正在将路由器、防火墙、IP 摄像头及其他面向互联网的设备转化为分布式攻击者基础设施——用于网络攻击、凭据窃取和隐蔽流量中继。该恶意软件名为 Evooo1Bot,部分基于臭名昭著的 Mirai 僵尸网络泄露的源代码构建,但其运营者已将这一模式扩展为一个范围更广的远程访问平台。
为什么当前这一点至关重要:这绝非“又一个普通的 Mirai DDoS 僵尸程序”。Fortinet 旗下的 FortiGuard Labs 通过其入侵防御传感器开始对其进行追踪,将其描述为一个多用途的网络犯罪行动,具备加密命令与控制、持久化访问、交互式 shell、文件传输、SSH 暴力破解扫描器,以及——最值得注意的是——一个 SOCKS5 代理服务 ,使攻击者能够隐藏在合法家庭或企业的 IP 地址之后。
什么是 Evooo1Bot?
该僵尸网络的名称源自 Fortinet 分析的每个二进制文件中硬编码的字符串 "evooo1"。遥测数据表明,至少自 2026 年 7 月以来,该攻击活动一直在针对多个地区的可通过互联网访问的设备。运营者的身份、位置和动机仍属未知,但其设计表明这是一个灵活的通用网络犯罪平台,而非仅仅是一个 DDoS 工具。Fortinet 将其评定为 严重级别 ,因为成功利用该漏洞可使攻击者获得受影响系统的远程控制权。
关于规模的说明:Fortinet 尚未披露受感染设备的具体数量,观察到的地理分布也不应被视为僵尸网络总规模的确定性衡量指标。
入侵途径:存在多年的漏洞
Evooo1Bot 并不依赖单一的零日漏洞。相反,其运营者扫描互联网上仍暴露于一系列先前已披露缺陷的设备——其中一些缺陷已有近二十年的历史——涉及来自 Alcatel-Lucent、NETGEAR、Tenda、Mitsubishi Electric、Telesquare 和 D-Link 的设备。初始漏洞利用流量针对的是远程代码执行、命令注入和缓冲区溢出弱点,包括:
- CVE-2007-3010 — Alcatel OmniPCX Enterprise
- CVE-2016-6277 — 多款 NETGEAR 路由器
- CVE-2018-14558 — Tenda AC7 / AC9 / AC10
- CVE-2019-14931 — Mitsubishi Electric 和 INEA ME-RTU
- CVE-2020-10987 — Tenda AC15 AC1900
- CVE-2021-46422 — Telesquare SDT-CW3B1
- CVE-2022-37055 — D-Link 路由器
- CVE-2024-29269 — Telesquare TLR-2005KSH
- CVE-2025-10123 — D-Link DIR-823X
- CVE-2025-55583 — D-Link DIR-868L B1
这份列表中漏洞的年代跨度和广泛范围突显了边缘设备安全的核心问题:设备在安全支持终止后依然长期保持联网状态,且管理员对这些设备固件的可见性通常远低于普通服务器。有时补丁虽然存在但从未被安装;有时产品已生命周期终止,需要更换而非打补丁。一台能够持续可靠运行的设备很容易被遗忘——而其管理接口却始终处于暴露状态并被自动扫描。
Fortinet 观察到漏洞利用尝试会回调位于以下地址的加载器: 91.92.40[.]118/wget.sh,并带有标识目标产品的标签——表明运营者会跟踪每个漏洞利用活动的感染率,以此决定将扫描资源投向何处。
加载器:专为多样化硬件打造
在设备被攻破后,攻击者会运行一个 Shell 脚本(wget.sh),为受陷系统获取合适的 Evooo1Bot 二进制文件。由于边缘设备使用许多不同的处理器架构,该加载器提供了 12 个二进制变体 并尝试多种传输工具—— wget、BusyBox wget, curl和 TFTP——以最大限度提高下载成功的几率。
二进制文件被写入临时位置,标记为可执行并启动。随后脚本清除设备的 Bash 历史记录以隐藏安装命令。这只是一种肤浅的反取证措施——它不会清除网络、进程、文件系统或安全设备的遥测数据——但它可能会给粗略的检查制造障碍。多架构方案还意味着封锁单个二进制文件无法瓦解该攻击活动;防御者需要追踪其完整的攻击基础设施和行为模式,而不仅仅是单个文件哈希值。
反分析:主动探测安全研究人员
一旦运行,Evooo1Bot 就会检测自身是否正在接受分析。它会扫描数十种调试、逆向工程和监控工具——GDB、strace、Wireshark、tcpdump、YARA、Ghidra、IDA、radare2、Sysdig、bpftrace——以及沙箱、虚拟机和容器的特征标识(VMware、VirtualBox、QEMU、Cuckoo、CAPE、Firejail、gVisor 以及各类分析服务)。这比早期的 Mirai 变体彻底得多,旨在让恶意软件在研究人员的实验室环境中保持静默。
其 SSH 扫描器增加了两阶段蜜罐甄别机制:在身份验证之前,它会将目标的 SSH Banner 与诱捕系统(Cowrie、Kippo、OpenCanary)进行比对;在登录成功后,它会检查是否存在真实的 Linux 内核并搜寻蜜罐目录。只有通过检测的系统才会被选定用于投递 Payload。扫描器的字典包含 超过 150 组用户名/密码组合 ——而且值得注意的是,它并不局限于消费级默认凭据。它还包括 jenkins, postgres, oracle, nagios 和 deploy,从而将其攻击触角扩大至企业服务器和操作技术(OT)环境。
加密命令通道与 28 条命令的控制器
Evooo1Bot 通过以下方式连接至其命令与控制服务器: TCP 端口 443。使用与 HTTPS 关联的端口有助于恶意连接混入边界流量中——尽管仅凭端口 443 并不能使流量成为合法的 HTTPS。Fortinet 表示,该恶意软件通过分层加密和混淆技术保护了 60 多个静态字符串——使用 AES-256-CTR、ChaCha20 以及在运行时动态组装而非直接存储的 XOR 衍生密钥。
在注册受感染主机后,最新构建版本公开了一个 包含 28 条命令的远程管理接口:请求系统信息、终止或更新僵尸程序、上传/下载文件、执行命令、启动交互式终端以及后台任务。其伪终端支持为攻击者提供了比简单命令执行植入物更具可用性的远程 shell。文件传输支持双向进行(下载上限为 10 MB),使运营者能够在无需重新利用漏洞攻陷设备的情况下泄露数据或植入二级工具。
持久化机制:同时建立多重立足点
该僵尸网络可以同时安装多种持久化机制——伪装成 "Apache HTTPD Cache Manager" 的 systemd 服务、SysV init 脚本、在 Shell profile 中注入的命令以及对 rc.local的修改。它还可以添加一个 cron 任务, 每五分钟重新下载并重新执行恶意软件,因此在不删除定时任务的情况下仅删除运行中的二进制文件会导致迅速再次感染。
它还会调整其 OOM(内存溢出)评分,以降低在内存压力下被内核终止的几率,并在可用时保持 /dev/watchdog 处于打开状态,以避免看门狗触发重启。哪些机制能够成功取决于设备的权限和 init 系统——但以 root 权限运行的命令注入缺陷会赋予攻击者广泛的控制权。正因如此, 恢复出厂设置或完整重新安装固件通常比尝试删除单个文件更安全,尤其是在无法确立底层操作系统完整性的情况下。
SOCKS5 中继:让每次感染都极具价值
代理模块最显著地区分了 Evooo1Bot 与纯 DDoS 型 Mirai 衍生变体。在直连模式下,它会在 TCP 端口 1080 上开启 SOCKS5 服务(首先尝试 IPv6 双栈监听器,其次是 IPv4),允许运营者通过受害者设备路由任意 TCP 连接。而 反向中继模式 则完全避免暴露入站端口:设备向攻击者中继建立加密出站连接,并根据需求按需启动新的加密会话——这在防火墙和 NAT 之后效果更佳。
攻击者获得的收益:他们可以将密码破解攻击、网络扫描、欺诈和账户劫持伪装成来自合法住宅或企业地址的流量,与已知的托管服务提供商相比,这些流量往往不易引起欺诈和信誉系统的审查。该访问权限可被直接使用、出租或通过非法代理服务出售。
这给受害者带来了 次生风险 :一个组织可能首先遭遇边缘设备失陷,随后发现其公网 IP 与针对无关第三方的攻击相关联——从而导致被列入封禁黑名单、收到滥用投诉并面临调查,即便表面可见的流量是由其他人生成的。
凭据截获
Evooo1Bot 包含一个网络嗅探功能,可检查 Linux 连接数据并尝试捕获 HTTP Authorization 和 Cookie 请求头,并将收集到的内容写入 /tmp/.sniff.log。这尤其会危及未加密的 HTTP:基本身份验证(Basic Authentication)凭据仅经过编码(未加密),而会话 Cookie 则允许攻击者在没有密码的情况下冒充用户。在位于网络路径上的路由器或网关上,观察流量的能力可能比普通的终端感染具有更大的破坏性。普及的 HTTPS 限制了被动拦截所能获取的内容,但旧版管理接口、工业系统和内部应用程序可能仍在使用明文 HTTP。
DDoS 引擎依然有效
尽管增加了诸多额外功能,其 Mirai 渊源依然存在:Fortinet 发现了一个在结构上与泄露的 Mirai 代码一致的 DDoS 组件,支持 16 种泛洪攻击技术 ——UDP、DNS、TCP SYN、TCP ACK、GRE、分片 TCP、高数据包速率泛洪以及可定制的 HTTP 泛洪。边缘设备是极具利用价值的攻击参与者,因为它们始终在线、通常拥有较高的上行带宽,且极少受到终端检测工具的监控。
内置漏洞利用调度器——附带重要注意事项
较新的样本携带了一个独立的 HTTP 漏洞利用分发器,使受感染的主机能够参与传播该僵尸网络。其嵌入的表格包含针对以下目标的条目:CVE-2021-36260(海康威视摄像头)、CVE-2022-26134(Atlassian Confluence)、CVE-2022-29464(WSO2)、CVE-2022-30525(Zyxel 防火墙)、CVE-2023-1389(TP-Link Archer AX21)、CVE-2024-4577(Windows 上的 PHP-CGI)、CVE-2024-10914(D-Link NAS)以及 CVE-2025-1974(Kubernetes ingress-nginx)。
至关重要的是, 嵌入的 CVE 字符串并不代表存在切实可用的漏洞利用。 Fortinet 发现了未正确实现的条目——例如,针对 CVE-2023-34362(MOVEit Transfer 缺陷)的代码试图访问假定的 Webshell 路径 却未 执行放置它所需的上传步骤。部分条目在其观察到的形态下被归类为不可利用。此外还存在架构不匹配的问题:CVE-2024-4577 针对的是 Windows 上的 PHP-CGI,而 Evooo1Bot 是一个 Linux 二进制文件。防御者应当区分 声称拥有的 漏洞利用菜单与 经过验证的 实际能力。
为何边缘设备成为如此具有吸引力的攻击目标
受感染的工作站会被终端安全软件捕获、被用户察觉,或者在夜间被关机。而路由器、摄像头或工业网关通常需要持续不间断运行,往往几乎没有本地监控,并且可能运行着取证访问途径有限的精简版 Linux。这些系统还占据着战略位置——拥有受信任的公网 IP,连接外部与内部网络,处理身份验证和管理流量。被攻破的防火墙或路由器可以同时成为切入点、观察哨和攻击中继。Evooo1Bot 结合了传播、远程管理、拦截、代理和 DDoS 功能,将每个易受攻击的设备转化为可按需重复利用的资产,供运营者随意调用。
防御者清单
- 全面清点所有可通过互联网访问的资产,并将型号和固件与该攻击活动涉及的 CVE 进行比对——但不要局限于已公布的列表,因为漏洞利用目录随时都在变动。
- 禁用远程管理接口 你不需要的;在需要远程访问的情况下,将其置于 VPN、管理网络或严格的白名单之后,而不是暴露在全局公网中。
- 替换默认和复用的凭据,特别是 SSH 和设备管理账户。
- 留意不明的出站 443 端口连接 (检查目标地址、证书行为和协议——封锁所有 443 端口是不切实际的), TCP 1080 上的非预期监听、每五分钟下载内容的 cron 任务、可疑的 systemd/SysV 服务、对
/etc/rc.local或/etc/profile.d的修改、临时目录中的异常可执行文件,以及存在/tmp/.sniff.log. - 调查与以下目标的连接:
91.92.40[.]118. Fortinet 还发布了两个 SHA-256 指标:f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109和4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d。将这些指标视为调查线索,而非永久性控制措施——攻击者会迅速轮换二进制文件、托管服务器和文件名。 - 如果确认受损: 隔离设备,收集证据,假定其能访问到的所有凭据或会话均已泄露,从受信任的系统轮换密码,使活动会话失效,并审查日志以查找代理流量和横向移动痕迹。 更换不受支持的硬件 ——修复一个漏洞并不能解决充满其他漏洞或不再接收更新的设备问题。
为什么这在 2026 年依然重要
Evooo1Bot 表明 Mirai 源码泄露在十年后依然具有利用价值——但这并非简单的 DDoS 威胁翻版。通过将 Mirai 的泛洪攻击与持久化、凭据拦截、漏洞利用自动化以及加密 SOCKS5 中继相结合,其开发者将存在漏洞的 Linux 边缘设备转变为既能进行直接攻击又能实现隐蔽访问的灵活平台。给防御者带来的启示是:不起眼的路由器或摄像头不再是低价值目标——它们已成为持久且多用途的立足点。
结论
这里最重要的转变在于观念:受害的边缘设备不仅是 DDoS 僵尸网络节点,更是可重复使用的犯罪基础设施——集入口点、窃听器和代理于一身。对其进行防御,重点不在于追踪单个二进制文件,而在于缩减面向互联网的攻击面:明确暴露了什么、切断远程管理、修复凭据,并更换不再接收安全更新的硬件。
优势
- 其核心初始访问途径是 已公开的旧 CVE ——这意味着打补丁、配置白名单以及淘汰停产淘汰设备能够真正将威胁拒之门外。
- Fortinet 发布了具体的 指标 (一个 C2 IP 和两个文件哈希)以及可供排查的明确行为特征。
- 该恶意软件存在 实际的实现缺陷 ——其中嵌入的几个漏洞利用模块无法运行或架构不匹配,因此其“攻击菜单”夸大了它的实际影响范围。
- 其反取证手段(清除 Bash 历史记录)较为粗浅,留下了大量的其他遥测数据。
劣势
- 它具备 多用途且可重新利用 ——在单个植入物中集成了 DDoS、代理、凭据窃取和自我传播功能。
- 持久化机制具有多层设计 (systemd、每五分钟一次的 cron、rc.local、shell 配置文件),因此不彻底的清理措施会导致重新感染。
- 该 SOCKS5 中继 通过受害者的可信 IP 洗白攻击流量,导致下游被列入黑名单并产生连带责任。
- 它搜寻 企业和 OT 凭据,而不仅仅是 IoT 默认凭据,并且处于 活跃开发中 ,其漏洞利用集在不断变化。
注意事项
本文总结了归属于 Fortinet 旗下 FortiGuard Labs 的公开报告,仅用于教学和防范意识提升目的。在采取行动前,请对照 Fortinet 官方公告和厂商自身指引核实 CVE 适用性、失陷指标(IoC)和补救步骤——详细信息、哈希值和基础设施变化迅速,恶意软件中嵌入 CVE 并不代表它能可靠地利用您的系统。请勿将此处的任何单一指标视为孤立的永久性控制措施。
常见问题解答
- 什么是 Evooo1Bot? ——一种基于泄露的 Mirai 源码部分构建的 Linux 僵尸网络,它会入侵面向互联网的设备并将其转化为多用途的攻击者基础设施。
- 它是新型恶意软件还是仅仅是 Mirai? ——两者皆是。它的 DDoS 引擎源自 Mirai,但增加了加密 C2、持久化、交互式 shell、SSH 扫描器、凭据嗅探和 SOCKS5 中继功能。
- 它是如何感染设备的? ——通过扫描并利用路由器、防火墙和摄像头中已公开存在多年的已知漏洞,而非零日漏洞。
- 是什么让它比普通的 Mirai 僵尸网络更具危险性? ——SOCKS5 中继(将攻击者隐藏在受害者 IP 之后)、凭据拦截以及多层持久化机制。
- SOCKS5 中继有什么作用? ——通过受害者合法的住宅或企业 IP 路由攻击流量、欺诈行为和扫描活动,以规避信誉和反欺诈风控。
- 它会窃取凭据吗? ——是的。它会嗅探未加密的 HTTP Authorization 请求头和 Cookie,并将其保存至
/tmp/.sniff.log. - 如何判断设备是否已被感染? ——排查 TCP 1080 端口上的监听、每五分钟下载一次的 cron 任务、伪装的 systemd 服务、对 rc.local/profile.d 的修改、临时目录中的异常二进制文件、
/tmp/.sniff.log,以及与所报告 C2 的出站连接。 - 如何防范该威胁? ——修补或更换暴露的设备,禁用远程管理,解决默认/复用凭据问题,并通过恢复出厂设置或重新安装固件来处理受感染的设备。
来源与延伸阅读
- 原始分析归属于 Fortinet FortiGuard Labs ——完整技术分析报告和最新指标请参阅 FortiGuard 官方威胁研究公告。
标签
#security #linux #iot #botnet #mirai #malware #cybersecurity #routers #ddos #threatintel
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.