Tien kwetsbaarheden, één botnet: zo verspreidt Evooo1Bot zich over edge-apparaten

Aanvullende analyse van Evooo1Bot toont hoe het Mirai-gebaseerde botnet tien specifieke, deels decennia oude kwetsbaarheden combineert om routers, firewalls en IP-camera's tot SOCKS5-proxy's te maken.

Na de eerste melding over het Evooo1Bot-botnet volgt meer detail over hoe de malware precies binnenkomt. Het botnet is gebouwd op de gelekte Mirai-broncode, maar breidt die basis flink uit met eigen functionaliteit bovenop de originele DDoS-engine.

Om apparaten te infecteren, combineert Evooo1Bot tien specifieke kwetsbaarheden — van CVE-2007-3010 tot CVE-2025-55583 — verspreid over uiteenlopende merken en producttypes: Netgear- en D-Link-routers, de Tenda AC-serie, Telesquare-apparaten, Mitsubishi Electric ME-RTU’s en Alcatel OmniPCX Enterprise-telefonieplatforms. Dat de lijst teruggaat tot 2007 is veelzeggend: veel van deze apparaten krijgen simpelweg nooit meer een firmware-update, waardoor ze permanent kwetsbaar blijven voor allang bekende fouten.

Eenmaal binnen zet het botnet het apparaat in als SOCKS5-proxyrelay, waarmee aanvallers hun eigen herkomst verbergen, geografische blokkades omzeilen of via het gecompromitteerde apparaat bij interne netwerken komen die anders ontoegankelijk zouden zijn. De malware haalt zijn tweede-traps loader op via een extern script, communiceert versleuteld over poort 443, en bevat een eigen SSH-brute-force-scanner om zich verder te verspreiden naar nieuwe doelwitten.

Voor beheerders van edge-apparaten — routers, firewalls, IoT-camera’s — is dit een concrete aanleiding om het eigen park na te lopen op de genoemde CVE’s en modellen, en apparaten die geen updates meer krijgen zo snel mogelijk te vervangen of achter een aparte, beperkte netwerkzone te zetten.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.