کمیته رکن چهارم – پژوهشگران امنیتی باتنت جدید Evooo1Bot را شناسایی کردهاند که با نفوذ به دستگاههای متصل به اینترنت، آنها را به پراکسی تبدیل کرده و برای حملات سایبری به کار میگیرد.
به گزارش کمیته رکن چهارم، پژوهشگران Fortinet اعلام کردهاند Evooo1Bot بر پایه کد بدافزار Mirai توسعه یافته و دستکم از تیر ۱۴۰۵ در حملات واقعی فعال بوده است.
این بدافزار با سوءاستفاده از آسیبپذیریهای شناختهشده در روترها، دوربینهای تحت شبکه و سایر تجهیزات متصل به اینترنت وارد دستگاه قربانی میشود. محصولات شرکتهایی مانند D-Link، NETGEAR، Tenda، TP-Link، Hikvision و Zyxel از جمله اهداف آن هستند.
پس از آلودگی، Evooo1Bot میتواند دستگاه قربانی را به یک پراکسی SOCKS5 تبدیل کند. مهاجمان از این قابلیت برای مخفی کردن ترافیک خود، دور زدن محدودیتهای جغرافیایی یا دسترسی به شبکههای دیگر استفاده میکنند.
این بدافزار همچنین قابلیت سرقت اطلاعات احراز هویت و Cookieها، حمله به حسابهای SSH، انتقال فایل، اجرای فرمان از راه دور و انجام حملات DDoS را دارد.
Evooo1Bot برای دشوار کردن شناسایی، محیطهای مجازی، ابزارهای تحلیل و Sandboxها را بررسی میکند و ارتباط خود با سرور فرماندهی و کنترل را بهصورت رمزگذاریشده و از طریق پورت ۴۴۳ برقرار میکند.
Fortinet هشدار داده است که در صورت گسترش این باتنت، مهاجمان میتوانند مجموعه بزرگی از دستگاههای آلوده را به یک شبکه پراکسی توزیعشده تبدیل کرده و از آن برای مخفیسازی فعالیتهای مخرب یا حتی ارائه خدمات پراکسی سوءاستفاده کنند.
منبع: The Hacker News



