Een nieuwe Linux-botnet richt zich op routers en andere apparaten aan de rand van bedrijfsnetwerken. Evooo1Bot kan geïnfecteerde systemen niet alleen inzetten voor DDoS-aanvallen, maar ook gebruiken als proxy voor ander internetverkeer. Zo kunnen aanvallers hun activiteiten laten lopen via de IP-adressen van slachtoffers.
Dit meldt BleepingComputer. Onderzoekers van Fortinet volgen de malware sinds juli. Evooo1Bot is gebaseerd op Mirai, maar de makers hebben de bekende botnetcode uitgebreid met verschillende modules. De malware kan bijvoorbeeld inloggegevens onderscheppen, SSH-accounts aanvallen en SOCKS5-verbindingen opzetten.
Misbruik van bekende kwetsbaarheden
Voor de eerste infectie maakt Evooo1Bot gebruik van bestaande kwetsbaarheden in apparaten die rechtstreeks vanaf internet bereikbaar zijn. Fortinet zag aanvallen op apparatuur van onder meer Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare en D-Link.
Een aparte exploitmodule vergroot het aantal mogelijke doelwitten. Die richt zich onder meer op Hikvision-camera’s, Zyxel-firewalls, TP-Link-routers, D-Link NAS-systemen, Atlassian Confluence, WSO2-producten, Kubernetes ingress-nginx en PHP-CGI-installaties. Volgens Fortinet werken niet alle exploits echter zoals bedoeld.
Na een succesvolle aanval downloadt de malware automatisch de juiste versie. De ontwikkelaars hebben twaalf varianten gemaakt voor verschillende processorarchitecturen. Daarna wist Evooo1Bot de Bash-geschiedenis om sporen van de infectie te beperken.
De malware probeert ook actief analyse te voorkomen. Voor uitvoering controleert Evooo1Bot onder meer op virtuele machines, containers, sandboxes, honeypots, debuggers en beveiligingssoftware. Voor de communicatie met de C2-infrastructuur gebruikt de malware versleuteld verkeer via poort 443.
Router wordt proxyserver
Vooral de SOCKS5-functionaliteit maakt Evooo1Bot veelzijdiger dan een traditionele DDoS-botnet. Een geïnfecteerd apparaat kan dienen als tussenstation voor internetverkeer. Daardoor lijkt kwaadaardige activiteit afkomstig van het netwerk van het slachtoffer in plaats van van de aanvaller.
Meerdere proxysessies kunnen tegelijk en onafhankelijk van elkaar draaien. Fortinet wijst erop dat een voldoende grote botnet daardoor ook commercieel interessant kan worden voor residentiële proxyservices. Zulke netwerken bieden IP-adressen van gewone internetverbindingen als bron van verkeer.
Daarnaast probeert Evooo1Bot inloggegevens uit netwerkverkeer te halen. De malware controleert daarvoor /proc/net/tcp en zoekt onder meer naar gegevens van HTTP Basic Authentication en cookieheaders. Een SSH-module probeert toegang te krijgen tot andere systemen met 150 combinaties van gebruikersnamen en wachtwoorden.
Ook de oorspronkelijke Mirai-functionaliteit is behouden. Evooo1Bot beschikt over zestien DDoS-aanvalsmethoden, waaronder SYN-, UDP-, DNS-, ACK- en HTTP-floods.
Na installatie probeert de malware zich blijvend te nestelen via verschillende Linux-mechanismen, waaronder systemd, SysV init en rc.local. Ook probeert een cronjob de malware elke vijf minuten opnieuw te downloaden. Dat betekent dat alleen het verwijderen van het actieve proces niet genoeg is om een geïnfecteerd apparaat blijvend schoon te maken.






