Nieuwe Evooo1Bot-botnet zet routers om in SOCKS5-proxy's

Onderzoekers van Fortinet ontdekten Evooo1Bot, een Mirai-gebaseerd botnet dat tien bekende kwetsbaarheden in routers, firewalls en IP-camera's misbruikt om ze als proxy-relay in te zetten.

Onderzoekers van Fortinet FortiGuard Labs ontdekten in juli een nieuw Linux-botnet: Evooo1Bot. De malware is gebaseerd op de gelekte broncode van Mirai en richt zich op internet-blootgestelde apparaten als routers, firewalls en IP-camera’s — onder meer modellen van Netgear, Tenda (AC7, AC9, AC10, AC1900, AC15), D-Link (DIR-823X, DIR-868L B1), Telesquare, Mitsubishi Electric en Alcatel OmniPCX Enterprise-systemen.

Het botnet buit tien bekende kwetsbaarheden uit, met CVE-nummers die teruggaan tot 2007, om apparaten binnen te komen. Eenmaal besmet zet Evooo1Bot het apparaat om in een SOCKS5-proxyrelay: aanvallers routeren hun verkeer erdoorheen om hun eigen IP-adres te verbergen, geo-blokkades te omzeilen of via het gecompromitteerde apparaat bij interne netwerken te komen. De malware haalt zijn laadscript op vanaf een externe server, communiceert versleuteld over poort 443 en bevat een ingebouwde SSH-brute-force-scanner om zich verder te verspreiden.

Dat het botnet leunt op kwetsbaarheden die soms al bijna twintig jaar bekend zijn, onderstreept een terugkerend probleem: routers en IoT-apparaten die nooit een firmware-update krijgen, blijven jarenlang een makkelijk doelwit.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.