Evooo1Bot: Yeni Linux Botnet ile Yönlendiriciler Hedef Alınıyor
Evooo1Bot, Mirai tabanlı yeni bir Linux botnet olarak yönlendiricileri hedef alarak SOCKS5 trafik yönlendirme düğümlerine dönüştürüyor.

Görsel kaynağı: bleepstatic.com
Son zamanlarda, yeni bir Mirai tabanlı modüler Linux botnet zararlısı olan Evooo1Bot, internet üzerinden erişilen geçit cihazlarını hedef alarak bu cihazları SOCKS5 trafik yönlendirme düğümlerine dönüştürüyor.
Evooo1Bot'ın yetenekleri, cihazları proxy düğümlerine dönüştürmenin ötesine geçiyor; kimlik bilgisi çalma, SSH brute-force saldırıları gerçekleştirme ve dağıtılmış hizmet reddi (DDoS) saldırıları başlatma gibi işlevler içeriyor.
Temmuz ayından bu yana, Evooo1Bot, Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare ve D-Link gibi markalara ait cihazları hedef alarak bilinen güvenlik açıklarını istismar ediyor.
Fortinet araştırmacıları, zararlının kamuya sızdırılan Mirai kaynak kodunda bulunan DDoS motorunu tekrar kullanmakla birlikte, şifrelenmiş C2 iletişimi, bir SSH brute-force tarayıcı, SOCKS yönlendirme modülü, kimlik bilgisi yakalayıcı ve çok sayıda bilinen güvenlik açığını hedef alan entegre bir istismar arsenaline sahip olduğunu belirtti.
Yeni sürümler, Hikvision kameraları, Atlassian Confluence, Zyxel güvenlik duvarları, TP-Link yönlendiricileri, D-Link NAS cihazları, WSO2 ürünleri, Kubernetes ingress-nginx ve güvenlik açığı bulunan PHP-CGI kurulumlarını hedef alan ayrı bir istismar modülü içeriyor.
Ancak Fortinet, bazı entegre istismarların doğru bir şekilde uygulanmadığını ve bu nedenle istismar girişimlerinin başarısız olduğunu belirtiyor.
Eğer bir istismar başarılı olursa, bir betik, ev sahibi cihazın CPU mimarisine uygun olan 12 farklı zararlı yazılım sürümünden birini indiriyor ve ardından saldırının izlerini silmek için Bash geçmişini temizliyor.
Evooo1Bot, port 443 üzerinden şifrelenmiş komut ve kontrol (C2) iletişimini kullanıyor ve enfekte olmuş cihazda çalışmaya başlamadan önce hata ayıklayıcılar, güvenlik araçları, sanal makineler ve honeypotlar için kapsamlı kontroller gerçekleştiriyor.
Sürekli bir bağlantı sağlamak için systemd, SysV init, shell profilleri ve rc.local kullanılırken, bir cron işi her beş dakikada bir yükleme dosyasını yeniden indirmeye çalışıyor.
Etkin bir kabuk, operatörlere ele geçirilmiş sistemler üzerinde doğrudan kontrol sağlarken, dosya transfer komutları yükleme ve indirme işlemlerini destekliyor.
Zararlının ayrıca, '/proc/net/tcp' dosyasını izleyen ve HTTP Temel Kimlik Doğrulaması ile Çerez başlıklarını yakalamaya çalışan bir kimlik bilgisi yakalayıcı modülü de bulunuyor.
SOCKS5 modülü, doğrudan dinleme ve ters yönlendirme modlarını destekleyerek saldırganların kötü amaçlı trafiği gizlemelerine, coğrafi kısıtlamaları aşmalarına veya ele geçirilen sistemler aracılığıyla ağlara erişim sağlamalarına olanak tanıyor.
Fortinet, proxy oturumlarının bağımsız olarak çalıştığını ve birden fazla oturumun aynı anda açılabileceğini belirtiyor; bu da botnet büyüdükçe konut proxy hizmetleri aracılığıyla para kazanma imkanı sunuyor.
SSH tarayıcı modülü, kurumsal hesaplar için 150 kullanıcı adı ve şifre kombinasyonu kullanıyor ve tuzakları önlemek için giriş sonrası kontroller gerçekleştiriyor.
Son olarak, Mirai'den miras alınan DDoS modülü, özelleştirilebilir isteklerle birlikte UDP, DNS, SYN, ACK, GRE, parçalı TCP ve HTTP floodu gibi 16 farklı flood yöntemini destekliyor.
Botnet zararlılarından korunmak için IoT cihazlarınızın yazılımını güncel tutun, varsayılan yönetici kimlik bilgilerini değiştirin, uzaktan erişim panellerini kapatın ve üretici desteği sona eren cihazları değiştirin.
Genel önleme skoru, ilk erişimden sonra ne olduğunu gizleyebilir. Saldırganlar geçerli kimlik bilgilerini kullanmaya başladığında, önleme oranı keskin bir şekilde düşer.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










