Onderzoekers van FortiGuard Labs hebben een Linux-botnet blootgelegd dat sinds juli 2026 actief is en voortbouwt op de broncode van Mirai. Het botnet zet geïnfecteerde netwerkapparaten en IoT-devices om in proxy-servers om bedrijfsnetwerken binnen te dringen. FortiGuard Labs meldt dat de malware naast DDoS-functionaliteit ook beschikt over een SSH-scanner en een exploitmodule gericht op bekende kwetsbaarheden.
FortiGuard Labs heeft een Linux-botnet geïdentificeerd dat de onderzoekers Evooo1Bot noemen. De malware is sinds juli 2026 actief en gebaseerd op de broncode van het Mirai-botnet. Volgens FortiGuard Labs beperkt Evooo1Bot zich niet tot DDoS-aanvallen: de malware zet geïnfecteerde netwerkapparaten en IoT-devices om in proxy-servers, waarmee aanvallers verder kunnen doordringen in bedrijfsnetwerken.
De naam van het botnet komt van de hardcoded string ‘evooo1’ die in de binaire bestanden voorkomt. De ontwikkelaars hebben de Mirai-basis uitgebreid met een modulair framework. Communicatie met het command-and-control-netwerk verloopt via poort 443, waarmee het verkeer moet opgaan in regulier HTTPS-verkeer, en is versleuteld met AES-256-CTR en ChaCha20. FortiGuard Labs meldt dat het botnet functies bevat om sandboxes, virtuele omgevingen en beveiligingstools zoals Wireshark en Ghidra te herkennen en te ontwijken.
Functies en SOCKS-proxy
Evooo1Bot beschikt volgens FortiGuard Labs over 28 beheercommando’s verdeeld over meerdere modules. Naast een DDoS-engine met 16 aanvalsmethoden bevat de malware een interactieve shell, een sniffer voor HTTP-inloggegevens en persistentie-opties via onder meer systemd-services en cronjobs.
Een van de modules is een SOCKS-relayfunctie die het geïnfecteerde apparaat omzet in een SOCKS5-proxynode. Aanvallers kunnen hiermee volgens het bedrijf hun eigen locatie verbergen, geografische blokkades omzeilen en via het gecompromitteerde apparaat toegang zoeken tot het interne netwerk van een organisatie.
SSH-scanner en exploitmodule
Voor verspreiding gebruikt Evooo1Bot een ingebouwde SSH-bruteforce scanner met meer dan 150 standaard inlogcombinaties, inclusief accounts voor tools als Jenkins, Nagios en Postgres, meldt FortiGuard Labs. De scanner voert controles uit op honeypots: zowel de SSH-banner als de bestandsstructuur na inloggen worden gecontroleerd voordat de malware actief wordt.
Het botnet bevat daarnaast een exploitmodule gericht op bekende kwetsbaarheden in netwerkapparatuur, IP-camera’s en applicaties van onder meer D-Link, TP-Link, Hikvision, Zyxel en Atlassian. Bij succesvolle exploitatie van een kwetsbaarheid downloadt het botnet automatisch een binaire variant die past bij de CPU-architectuur van het doelwit.
Advies voor organisaties
De combinatie van DDoS-functionaliteit, actieve exploitatie van bekende kwetsbaarheden en de mogelijkheid apparaten om te zetten in proxy’s vormt volgens FortiGuard Labs een dreiging voor organisaties. Beveiligingsexperts adviseren om randapparatuur en IoT-systemen te voorzien van de nieuwste firmware-updates en uitgaand netwerkverkeer te monitoren op verdachte verbindingen.