Een nieuw modulair Linux-botnet malware genaamd Evooo1Bot, gebaseerd op Mirai, richt zich op internetgerichte gateway-apparaten en verandert deze in SOCKS5-verkeersrelay nodes. Naast het inzetten als proxy ondersteunt de malware credential theft, SSH brute-force aanvallen en het uitvoeren van gedistribueerde denial-of-service (DDoS) aanvallen.

Sinds juli 2026 worden apparaten van onder meer Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare en D-Link wereldwijd aangevallen door het misbruiken van bekende kwetsbaarheden. Volgens onderzoekers van Fortinet hergebruikt Evooo1Bot de DDoS-engine uit de openbaar gelekte Mirai-broncode, maar breidt het framework uit met versleutelde command-and-control communicatie, een SSH brute-force scanner, een SOCKS relay module, een credential sniffer en een geïntegreerd arsenaal aan exploits voor meerdere bekende kwetsbaarheden.

Nieuwere versies bevatten een apart exploitatiemodule gericht op onder andere Hikvision-camera's, Atlassian Confluence, Zyxel-firewalls, TP-Link-routers, D-Link NAS-apparaten, WSO2-producten, Kubernetes ingress-nginx en kwetsbare PHP-CGI-installaties. Sommige ingebedde exploits zijn echter niet correct geïmplementeerd, wat leidt tot mislukte aanvallen. Bij een succesvolle exploitatie wordt een van de twaalf malware-builds gedownload die passen bij de CPU-architectuur van het doelapparaat, waarna de Bash-geschiedenis wordt gewist om sporen te verwijderen.

Evooo1Bot gebruikt versleutelde C2-communicatie via poort 443 en voert uitgebreide controles uit op debuggers, beveiligingstools, sandboxes, virtuele machines, containers en honeypots voordat het zich op een apparaat installeert. Persistente aanwezigheid wordt verzekerd via systemd, SysV init, shellprofielen en rc.local, terwijl een cronjob elke vijf minuten probeert de payload opnieuw te downloaden.

De malware biedt een interactieve shell voor directe controle over geïnfecteerde systemen en ondersteunt bestandsoverdracht. De credential sniffer module monitort '/proc/net/tcp' en probeert HTTP Basic Authentication en Cookie headers te onderscheppen. De SOCKS5-module ondersteunt zowel directe luister- als reverse-relay modi, waarmee aanvallers kwaadaardig verkeer kunnen verbergen, geografische beperkingen omzeilen of netwerken kunnen benaderen via geïnfecteerde systemen. Proxy-sessies draaien onafhankelijk en meerdere sessies kunnen gelijktijdig worden geopend, wat bij een groot botnet mogelijk monetisatie via residentiële proxyservices faciliteert.

De SSH-scanner gebruikt 150 gebruikersnaam- en wachtwoordcombinaties gericht op zakelijke accounts en voert na inloggen controles uit om honeypots te vermijden. De DDoS-module, afkomstig uit Mirai, ondersteunt zestien aanvalsmethoden, waaronder UDP-, DNS-, SYN-, ACK-, GRE-, gefragmenteerde TCP- en HTTP-floods met aanpasbare verzoeken.

Om bescherming te bieden tegen dit soort botnet-malware wordt geadviseerd de firmware van IoT-apparaten up-to-date te houden, standaard beheerderswachtwoorden te vervangen, externe toegang uit te schakelen en apparaten te vervangen zodra de leverancier geen ondersteuning meer biedt. Uit onderzoek blijkt dat zodra aanvallers beschikken over geldige credentials, slechts 37% van hun acties wordt geblokkeerd, wat het belang van preventieve maatregelen onderstreept zoals beschreven in het Blue Report 2026.