Evooo1Bot

Evooo1Bot؛ حمله مرموز به لینوکس و IoT

یک بات‌نت جدید با نام Evooo1Bot شناسایی شده که بر پایه کدهای Mirai ساخته شده، اما قابلیت‌های پیشرفته‌تری به آن اضافه شده است. این بدافزار از ژوئیه ۲۰۲۶ فعالیت خود را علیه دستگاه‌های متصل به اینترنت آغاز کرده و می‌تواند روترها، تجهیزات IoT و سایر سامانه‌های لینوکسی را برای حملات DDoS، سرقت اعتبارنامه‌ها و ایجاد شبکه‌های پروکسی مورد سوءاستفاده قرار دهد. پژوهشگران FortiGuard Labs همچنین قابلیت‌هایی مانند اسکن SSH، ارتباطات رمزنگاری‌شده با سرور فرماندهی و کنترل و سوءاستفاده از چندین آسیب‌پذیری را در آن شناسایی کرده‌اند.

اندازه متن

یک بات‌نت جدید با نام Evooo1Bot شناسایی شده که بر پایه کدهای Mirai ساخته شده، اما قابلیت‌های پیشرفته‌تری به آن اضافه شده است. این بدافزار از ژوئیه ۲۰۲۶ فعالیت خود را علیه دستگاه‌های متصل به اینترنت آغاز کرده و می‌تواند روترها، تجهیزات IoT و سایر سامانه‌های لینوکسی را برای حملات DDoS، سرقت اعتبارنامه‌ها و ایجاد شبکه‌های پروکسی مورد سوءاستفاده قرار دهد. پژوهشگران FortiGuard Labs همچنین قابلیت‌هایی مانند اسکن SSH، ارتباطات رمزنگاری‌شده با سرور فرماندهی و کنترل و سوءاستفاده از چندین آسیب‌پذیری را در آن شناسایی کرده‌اند.


Evooo1Bot چیست و چرا خطرناک است؟

دنیای بدافزارهای مبتنی بر Mirai همچنان در حال تغییر است. با وجود گذشت سال‌ها از ظهور Mirai، کد و معماری آن همچنان پایه‌ای برای ساخت بات‌نت‌های جدید محسوب می‌شود. Evooo1Bot یکی از نمونه‌های جدید این روند است؛ یک بات‌نت لینوکسی ماژولار که برای هدف قرار دادن دستگاه‌های متصل به اینترنت طراحی شده و در کنار قابلیت‌های سنتی Mirai، امکانات بیشتری برای حمله، سرقت اطلاعات و سوءاستفاده از دستگاه‌های آلوده در اختیار مهاجمان قرار می‌دهد. پژوهشگران FortiGuard Labs اعلام کرده‌اند که فعالیت این بات‌نت دست‌کم از ژوئیه ۲۰۲۶ آغاز شده است. تله‌متری زیرساخت فرماندهی و کنترل نیز نشان داده که Evooo1Bot دستگاه‌های اینترنتی آسیب‌پذیر را در مناطق مختلف هدف قرار داده است. 


هدف اصلی؛ روترها و تجهیزات IoT

یکی از ویژگی‌های مهم Evooo1Bot، تمرکز آن بر دستگاه‌هایی است که مستقیماً در معرض اینترنت قرار دارند. روترها، تجهیزات شبکه و دستگاه‌های IoT به دلیل پیکربندی‌های ناامن، رمزهای عبور ضعیف یا آسیب‌پذیری‌های وصله‌نشده می‌توانند اهداف مناسبی برای چنین بات‌نت‌هایی باشند. مهاجم پس از به‌دست‌آوردن دسترسی به دستگاه، می‌تواند آن را به بخشی از شبکه تحت کنترل خود تبدیل کند. این مسئله برای سازمان‌ها اهمیت زیادی دارد؛ زیرا یک دستگاه کوچک و ظاهراً کم‌اهمیت در شبکه می‌تواند به نقطه ورود مهاجم تبدیل شود.


ترکیب Mirai با قابلیت‌های جدید

Evooo1Bot از موتور حمله DDoS خانواده Mirai استفاده می‌کند، اما قابلیت‌های بیشتری نیز به آن افزوده شده است. بررسی‌های امنیتی نشان می‌دهد این بدافزار دارای مؤلفه‌هایی برای:

  • اجرای حملات DDoS
  • اسکن سرویس SSH
  • تلاش برای دسترسی با اعتبارنامه‌ها
  • سرقت اطلاعات احراز هویت
  • ارتباط رمزنگاری‌شده با زیرساخت C2
  • استفاده از دستگاه آلوده به‌عنوان پروکسی SOCKS5
  • سوءاستفاده از آسیب‌پذیری‌های مختلف

است. همین ترکیب باعث می‌شود Evooo1Bot تنها یک بات‌نت ساده برای اجرای DDoS نباشد.


قابلیت حمله از طریق SSH

یکی از قابلیت‌های مهم Evooo1Bot، وجود اسکنر SSH است. SSH یکی از روش‌های رایج مدیریت از راه دور سیستم‌های لینوکسی و تجهیزات شبکه است. اگر این سرویس با رمز عبور ضعیف یا تنظیمات نامناسب در دسترس اینترنت باشد، می‌تواند هدف حملات خودکار قرار گیرد. Evooo1Bot با اسکن دستگاه‌ها و بررسی مسیرهای دسترسی SSH می‌تواند تلاش کند کنترل سیستم‌های آسیب‌پذیر را در اختیار بگیرد. به همین دلیل، مدیران سیستم باید دسترسی SSH را تا حد امکان محدود کرده و از احراز هویت امن و کلیدهای SSH به جای رمزهای عبور ضعیف استفاده کنند.


سرقت اعتبارنامه‌ها؛ فراتر از یک حمله DDoS

یکی از تفاوت‌های مهم Evooo1Bot با بسیاری از نمونه‌های ساده Mirai، وجود قابلیت Credential Sniffing است. این قابلیت به مهاجم اجازه می‌دهد به دنبال اطلاعات احراز هویت قابل استفاده در سیستم آلوده باشد. در صورت موفقیت، چنین اطلاعاتی می‌تواند برای گسترش حمله یا دسترسی به سرویس‌های دیگر مورد استفاده قرار گیرد. بنابراین خطر Evooo1Bot فقط به مصرف پهنای باند و ایجاد اختلال در سرویس‌ها محدود نمی‌شود.


دستگاه آلوده می‌تواند به پروکسی مهاجم تبدیل شود

Evooo1Bot همچنین دارای یک ماژول SOCKS5 Proxy است. این قابلیت می‌تواند دستگاه قربانی را به یک واسطه برای عبور ترافیک مهاجم تبدیل کند. در چنین شرایطی، فعالیت‌های مهاجم ممکن است از طریق آدرس IP دستگاه آلوده انجام شود و شناسایی منبع واقعی حمله دشوارتر شود. از سوی دیگر، شبکه‌ای از دستگاه‌های آلوده می‌تواند در بازارهای غیرقانونی به‌عنوان زیرساخت پروکسی مورد استفاده قرار گیرد. 


چرا Mirai هنوز زنده است؟

ظهور Evooo1Bot بار دیگر نشان می‌دهد میراث Mirai هنوز در اکوسیستم بدافزارها زنده است. Mirai در ابتدا با هدف آلوده‌کردن دستگاه‌های IoT و ایجاد یک شبکه بزرگ برای حملات DDoS شناخته شد. اما معماری و کد آن در طول سال‌ها الهام‌بخش نمونه‌های متعدد دیگری شده است. نسخه‌های جدیدتر معمولاً قابلیت‌های بیشتری به این مدل اضافه می‌کنند؛ از سوءاستفاده از آسیب‌پذیری‌های جدید گرفته تا سرقت اطلاعات و ایجاد کانال‌های ارتباطی مخفی. Evooo1Bot نیز نمونه‌ای از همین تکامل است. 


حملات Evooo1Bot چگونه انجام می‌شوند؟

سناریوی کلی حمله را می‌توان به چند مرحله تقسیم کرد:

۱. شناسایی:

مهاجم دستگاه‌های متصل به اینترنت و سرویس‌های آسیب‌پذیر را شناسایی می‌کند.

۲. نفوذ:

Evooo1Bot از مسیرهایی مانند سرویس SSH یا آسیب‌پذیری‌های شناخته‌شده برای دسترسی استفاده می‌کند.

۳. نصب بدافزار:

پس از دستیابی به سیستم، مؤلفه‌های بات‌نت روی دستگاه مستقر می‌شوند.

۴. اتصال به C2:

دستگاه آلوده با زیرساخت فرماندهی و کنترل مهاجم ارتباط برقرار می‌کند.

۵. اجرای مأموریت:

دستگاه می‌تواند در حملات DDoS، سرقت اعتبارنامه یا فعالیت‌های پروکسی مورد استفاده قرار گیرد.

این معماری ماژولار باعث می‌شود بات‌نت بتواند بسته به هدف و شرایط، قابلیت‌های مختلفی را فعال کند. 


نقش آسیب‌پذیری‌های وصله‌نشده

یکی از نقاط ضعف اصلی تجهیزات IoT و شبکه، تأخیر در نصب به‌روزرسانی‌های امنیتی است. بسیاری از دستگاه‌های اینترنتی برای مدت طولانی بدون دریافت وصله‌های امنیتی استفاده می‌شوند. همین موضوع فرصت مناسبی برای بات‌نت‌هایی مانند Evooo1Bot ایجاد می‌کند. پژوهش FortiGuard Labs نشان می‌دهد این بات‌نت از چندین آسیب‌پذیری برای هدف قرار دادن دستگاه‌های اینترنتی استفاده می‌کند. بنابراین نصب منظم وصله‌ها و حذف دستگاه‌های قدیمی و پشتیبانی‌نشده، یکی از مهم‌ترین اقدامات دفاعی در برابر این تهدید است.


چگونه از دستگاه‌ها در برابر Evooo1Bot محافظت کنیم؟

سازمان‌ها و کاربران می‌توانند چند اقدام اساسی را در اولویت قرار دهند:

  • firmware و سیستم‌عامل تجهیزات را به‌روز نگه دارند.
  • سرویس SSH را در صورت عدم نیاز غیرفعال کنند.
  • دسترسی SSH را فقط به IPهای مورد اعتماد محدود کنند.
  • از رمزهای عبور قوی و احراز هویت مبتنی بر کلید استفاده کنند.
  • رمزهای پیش‌فرض تجهیزات IoT را تغییر دهند.
  • دستگاه‌های قدیمی و بدون پشتیبانی امنیتی را از شبکه خارج کنند.
  • ترافیک خروجی غیرعادی را پایش کنند.
  • ارتباطات مشکوک با سرورهای C2 را بررسی کنند.
  • برای تجهیزات حیاتی، شبکه‌بندی و جداسازی مناسب انجام دهند.

همچنین استفاده از راهکارهای جامع امنیت سایبری می‌تواند به شناسایی رفتارهای غیرعادی و کاهش سطح حمله کمک کند.


اگر دستگاهی آلوده شود چه اتفاقی می‌افتد؟

آلودگی ممکن است در ابتدا کاملاً نامحسوس باشد. کاربر شاید تنها کاهش سرعت شبکه یا افزایش مصرف منابع دستگاه را مشاهده کند؛ اما در پس‌زمینه، دستگاه می‌تواند بخشی از یک شبکه بزرگ‌تر باشد. در این حالت، دستگاه قربانی ممکن است:

  • در حملات DDoS شرکت کند؛
  • ترافیک مهاجم را عبور دهد؛
  • اطلاعات احراز هویت را در اختیار مهاجم قرار دهد؛
  • برای حملات بعدی به سایر اهداف مورد استفاده قرار گیرد.

این موضوع اهمیت پایش مستمر تجهیزات شبکه و IoT را دوچندان می‌کند.


یک هشدار جدی برای اکوسیستم IoT

Evooo1Bot یک یادآوری مهم برای تولیدکنندگان و مدیران تجهیزات اینترنتی است: امنیت IoT دیگر یک مسئله فرعی نیست. هر روتر، دوربین، سرور کوچک، تجهیز شبکه یا دستگاه لینوکسی متصل به اینترنت می‌تواند در صورت وجود یک ضعف امنیتی به بخشی از زیرساخت مهاجم تبدیل شود. با رشد تعداد دستگاه‌های متصل، سطح حمله نیز بزرگ‌تر می‌شود و بات‌نت‌ها فرصت بیشتری برای گسترش پیدا می‌کنند.


جمع‌بندی

Evooo1Bot نشان می‌دهد خانواده بات‌نت‌های مبتنی بر Mirai همچنان در حال تکامل هستند. این بدافزار علاوه بر استفاده از قابلیت‌های DDoS، امکاناتی مانند اسکن SSH، سرقت اعتبارنامه، ارتباط رمزنگاری‌شده با C2 و پروکسی SOCKS5 را در اختیار مهاجمان قرار می‌دهد. فعالیت آن نیز از ژوئیه ۲۰۲۶ علیه دستگاه‌های اینترنتی آسیب‌پذیر مشاهده شده است. برای کاربران و مدیران شبکه، مهم‌ترین درس این تهدید ساده است: دستگاه متصل به اینترنتی که به‌روزرسانی نمی‌شود، می‌تواند به یک سلاح در اختیار مهاجم تبدیل شود.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی