Novo malware Evooo1Bot transforma dispositivos em botnets
O Evooo1Bot, um novo malware baseado no Mirai, tem como alvo dispositivos de gateway expostos à internet, transformando-os em nós de retransmissão de tráfego SOCKS5. Desde julho, o malware tem atacado dispositivos de marcas como Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare e D-Link, explorando vulnerabilidades conhecidas. Além de atuar como um proxy, o Evooo1Bot é capaz de roubar credenciais, realizar ataques de força bruta via SSH e lançar ataques de negação de serviço distribuída (DDoS).
Os pesquisadores da Fortinet destacam que, embora o malware reutilize o mecanismo DDoS do código-fonte do Mirai, ele também incorpora novas funcionalidades, como comunicações C2 criptografadas e um módulo de exploração de vulnerabilidades. As versões mais recentes incluem um módulo específico para explorar câmeras Hikvision e dispositivos de rede TP-Link, entre outros. O malware realiza verificações rigorosas para evitar ser detectado por ferramentas de segurança e mantém a persistência através de métodos como systemd e cron jobs.
Com um shell interativo, os operadores têm controle direto sobre os sistemas comprometidos, e a capacidade de monitorar credenciais pode levar a um aumento significativo na monetização do botnet, caso cresça o suficiente. Para se proteger contra esse tipo de malware, é essencial manter o firmware dos dispositivos IoT atualizado e trocar credenciais padrão.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
