Onderzoekers van Fortinet FortiGuard Labs ontdekten in juli een nieuw Linux-botnet: Evooo1Bot. De malware is gebaseerd op de gelekte broncode van Mirai en richt zich op internet-blootgestelde apparaten als routers, firewalls en IP-camera’s — onder meer modellen van Netgear, Tenda (AC7, AC9, AC10, AC1900, AC15), D-Link (DIR-823X, DIR-868L B1), Telesquare, Mitsubishi Electric en Alcatel OmniPCX Enterprise-systemen.
Het botnet buit tien bekende kwetsbaarheden uit, met CVE-nummers die teruggaan tot 2007, om apparaten binnen te komen. Eenmaal besmet zet Evooo1Bot het apparaat om in een SOCKS5-proxyrelay: aanvallers routeren hun verkeer erdoorheen om hun eigen IP-adres te verbergen, geo-blokkades te omzeilen of via het gecompromitteerde apparaat bij interne netwerken te komen. De malware haalt zijn laadscript op vanaf een externe server, communiceert versleuteld over poort 443 en bevat een ingebouwde SSH-brute-force-scanner om zich verder te verspreiden.
Dat het botnet leunt op kwetsbaarheden die soms al bijna twintig jaar bekend zijn, onderstreept een terugkerend probleem: routers en IoT-apparaten die nooit een firmware-update krijgen, blijven jarenlang een makkelijk doelwit.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.