یک باتنت جدید با نام Evooo1Bot شناسایی شده که بر پایه کدهای Mirai ساخته شده، اما قابلیتهای پیشرفتهتری به آن اضافه شده است. این بدافزار از ژوئیه ۲۰۲۶ فعالیت خود را علیه دستگاههای متصل به اینترنت آغاز کرده و میتواند روترها، تجهیزات IoT و سایر سامانههای لینوکسی را برای حملات DDoS، سرقت اعتبارنامهها و ایجاد شبکههای پروکسی مورد سوءاستفاده قرار دهد. پژوهشگران FortiGuard Labs همچنین قابلیتهایی مانند اسکن SSH، ارتباطات رمزنگاریشده با سرور فرماندهی و کنترل و سوءاستفاده از چندین آسیبپذیری را در آن شناسایی کردهاند.
یک باتنت جدید با نام Evooo1Bot شناسایی شده که بر پایه کدهای Mirai ساخته شده، اما قابلیتهای پیشرفتهتری به آن اضافه شده است. این بدافزار از ژوئیه ۲۰۲۶ فعالیت خود را علیه دستگاههای متصل به اینترنت آغاز کرده و میتواند روترها، تجهیزات IoT و سایر سامانههای لینوکسی را برای حملات DDoS، سرقت اعتبارنامهها و ایجاد شبکههای پروکسی مورد سوءاستفاده قرار دهد. پژوهشگران FortiGuard Labs همچنین قابلیتهایی مانند اسکن SSH، ارتباطات رمزنگاریشده با سرور فرماندهی و کنترل و سوءاستفاده از چندین آسیبپذیری را در آن شناسایی کردهاند.
دنیای بدافزارهای مبتنی بر Mirai همچنان در حال تغییر است. با وجود گذشت سالها از ظهور Mirai، کد و معماری آن همچنان پایهای برای ساخت باتنتهای جدید محسوب میشود. Evooo1Bot یکی از نمونههای جدید این روند است؛ یک باتنت لینوکسی ماژولار که برای هدف قرار دادن دستگاههای متصل به اینترنت طراحی شده و در کنار قابلیتهای سنتی Mirai، امکانات بیشتری برای حمله، سرقت اطلاعات و سوءاستفاده از دستگاههای آلوده در اختیار مهاجمان قرار میدهد. پژوهشگران FortiGuard Labs اعلام کردهاند که فعالیت این باتنت دستکم از ژوئیه ۲۰۲۶ آغاز شده است. تلهمتری زیرساخت فرماندهی و کنترل نیز نشان داده که Evooo1Bot دستگاههای اینترنتی آسیبپذیر را در مناطق مختلف هدف قرار داده است.
یکی از ویژگیهای مهم Evooo1Bot، تمرکز آن بر دستگاههایی است که مستقیماً در معرض اینترنت قرار دارند. روترها، تجهیزات شبکه و دستگاههای IoT به دلیل پیکربندیهای ناامن، رمزهای عبور ضعیف یا آسیبپذیریهای وصلهنشده میتوانند اهداف مناسبی برای چنین باتنتهایی باشند. مهاجم پس از بهدستآوردن دسترسی به دستگاه، میتواند آن را به بخشی از شبکه تحت کنترل خود تبدیل کند. این مسئله برای سازمانها اهمیت زیادی دارد؛ زیرا یک دستگاه کوچک و ظاهراً کماهمیت در شبکه میتواند به نقطه ورود مهاجم تبدیل شود.
Evooo1Bot از موتور حمله DDoS خانواده Mirai استفاده میکند، اما قابلیتهای بیشتری نیز به آن افزوده شده است. بررسیهای امنیتی نشان میدهد این بدافزار دارای مؤلفههایی برای:
است. همین ترکیب باعث میشود Evooo1Bot تنها یک باتنت ساده برای اجرای DDoS نباشد.
یکی از قابلیتهای مهم Evooo1Bot، وجود اسکنر SSH است. SSH یکی از روشهای رایج مدیریت از راه دور سیستمهای لینوکسی و تجهیزات شبکه است. اگر این سرویس با رمز عبور ضعیف یا تنظیمات نامناسب در دسترس اینترنت باشد، میتواند هدف حملات خودکار قرار گیرد. Evooo1Bot با اسکن دستگاهها و بررسی مسیرهای دسترسی SSH میتواند تلاش کند کنترل سیستمهای آسیبپذیر را در اختیار بگیرد. به همین دلیل، مدیران سیستم باید دسترسی SSH را تا حد امکان محدود کرده و از احراز هویت امن و کلیدهای SSH به جای رمزهای عبور ضعیف استفاده کنند.
یکی از تفاوتهای مهم Evooo1Bot با بسیاری از نمونههای ساده Mirai، وجود قابلیت Credential Sniffing است. این قابلیت به مهاجم اجازه میدهد به دنبال اطلاعات احراز هویت قابل استفاده در سیستم آلوده باشد. در صورت موفقیت، چنین اطلاعاتی میتواند برای گسترش حمله یا دسترسی به سرویسهای دیگر مورد استفاده قرار گیرد. بنابراین خطر Evooo1Bot فقط به مصرف پهنای باند و ایجاد اختلال در سرویسها محدود نمیشود.
Evooo1Bot همچنین دارای یک ماژول SOCKS5 Proxy است. این قابلیت میتواند دستگاه قربانی را به یک واسطه برای عبور ترافیک مهاجم تبدیل کند. در چنین شرایطی، فعالیتهای مهاجم ممکن است از طریق آدرس IP دستگاه آلوده انجام شود و شناسایی منبع واقعی حمله دشوارتر شود. از سوی دیگر، شبکهای از دستگاههای آلوده میتواند در بازارهای غیرقانونی بهعنوان زیرساخت پروکسی مورد استفاده قرار گیرد.
ظهور Evooo1Bot بار دیگر نشان میدهد میراث Mirai هنوز در اکوسیستم بدافزارها زنده است. Mirai در ابتدا با هدف آلودهکردن دستگاههای IoT و ایجاد یک شبکه بزرگ برای حملات DDoS شناخته شد. اما معماری و کد آن در طول سالها الهامبخش نمونههای متعدد دیگری شده است. نسخههای جدیدتر معمولاً قابلیتهای بیشتری به این مدل اضافه میکنند؛ از سوءاستفاده از آسیبپذیریهای جدید گرفته تا سرقت اطلاعات و ایجاد کانالهای ارتباطی مخفی. Evooo1Bot نیز نمونهای از همین تکامل است.
سناریوی کلی حمله را میتوان به چند مرحله تقسیم کرد:
این معماری ماژولار باعث میشود باتنت بتواند بسته به هدف و شرایط، قابلیتهای مختلفی را فعال کند.
یکی از نقاط ضعف اصلی تجهیزات IoT و شبکه، تأخیر در نصب بهروزرسانیهای امنیتی است. بسیاری از دستگاههای اینترنتی برای مدت طولانی بدون دریافت وصلههای امنیتی استفاده میشوند. همین موضوع فرصت مناسبی برای باتنتهایی مانند Evooo1Bot ایجاد میکند. پژوهش FortiGuard Labs نشان میدهد این باتنت از چندین آسیبپذیری برای هدف قرار دادن دستگاههای اینترنتی استفاده میکند. بنابراین نصب منظم وصلهها و حذف دستگاههای قدیمی و پشتیبانینشده، یکی از مهمترین اقدامات دفاعی در برابر این تهدید است.
سازمانها و کاربران میتوانند چند اقدام اساسی را در اولویت قرار دهند:
همچنین استفاده از راهکارهای جامع امنیت سایبری میتواند به شناسایی رفتارهای غیرعادی و کاهش سطح حمله کمک کند.
آلودگی ممکن است در ابتدا کاملاً نامحسوس باشد. کاربر شاید تنها کاهش سرعت شبکه یا افزایش مصرف منابع دستگاه را مشاهده کند؛ اما در پسزمینه، دستگاه میتواند بخشی از یک شبکه بزرگتر باشد. در این حالت، دستگاه قربانی ممکن است:
این موضوع اهمیت پایش مستمر تجهیزات شبکه و IoT را دوچندان میکند.
Evooo1Bot یک یادآوری مهم برای تولیدکنندگان و مدیران تجهیزات اینترنتی است: امنیت IoT دیگر یک مسئله فرعی نیست. هر روتر، دوربین، سرور کوچک، تجهیز شبکه یا دستگاه لینوکسی متصل به اینترنت میتواند در صورت وجود یک ضعف امنیتی به بخشی از زیرساخت مهاجم تبدیل شود. با رشد تعداد دستگاههای متصل، سطح حمله نیز بزرگتر میشود و باتنتها فرصت بیشتری برای گسترش پیدا میکنند.
Evooo1Bot نشان میدهد خانواده باتنتهای مبتنی بر Mirai همچنان در حال تکامل هستند. این بدافزار علاوه بر استفاده از قابلیتهای DDoS، امکاناتی مانند اسکن SSH، سرقت اعتبارنامه، ارتباط رمزنگاریشده با C2 و پروکسی SOCKS5 را در اختیار مهاجمان قرار میدهد. فعالیت آن نیز از ژوئیه ۲۰۲۶ علیه دستگاههای اینترنتی آسیبپذیر مشاهده شده است. برای کاربران و مدیران شبکه، مهمترین درس این تهدید ساده است: دستگاه متصل به اینترنتی که بهروزرسانی نمیشود، میتواند به یک سلاح در اختیار مهاجم تبدیل شود.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.