Saltar al contenido
Beveiligingsnieuws

Evooo1Bot: botnet Linux convierte equipos en SOCKS5

Evooo1Bot SOCKS5-proxy

Los investigadores de ciberseguridad han alertado sobre Evooo1Bot SOCKS5, una familia de botnets Linux aún no documentada antes, capaz de transformar dispositivos expuestos a Internet en un sistema de proxy basado en SOCKS5. El problema no se limita a “infectar”: el software amplía su utilidad para el atacante mediante módulos adicionales como comunicaciones cifradas, fuerza bruta por SSH y un conjunto de técnicas para explotar fallos conocidos.

Según el análisis compartido, el malware parte de la base del código de Mirai —un origen común en muchas campañas—, pero incorpora funciones extra que aumentan el impacto sobre routers, firewalls, cámaras IP y otros equipos de borde.

Qué es Evooo1Bot y por qué preocupa

Evooo1Bot deriva su motor principal del código de Mirai, reutilizando parte de su lógica asociada a ataques de denegación de servicio. Sin embargo, los investigadores señalan que el actor malicioso amplió el framework con capacidades orientadas a operaciones persistentes y versátiles.

Entre las funciones descritas se incluyen:

  • Comunicaciones C2 cifradas con el servidor de mando y control.
  • Escáner de fuerza bruta por SSH para intentar acceso no autorizado.
  • Módulo de relay SOCKS5 para usar el dispositivo comprometido como salto de red.
  • Robo de credenciales mediante sniffing.
  • “Arsenal” de explotación con módulos que apuntan a múltiples vulnerabilidades conocidas.

El conjunto de herramientas sugiere un objetivo claro: no solo mantener bots activos, sino también convertirlos en infraestructura operativa para otras fases del ataque.

Actividad en la naturaleza y uso de vulnerabilidades conocidas

Las evidencias recopiladas indican que Evooo1Bot ha estado activo en entornos reales desde julio de 2026. La estrategia observada aprovecha fallos ya conocidos presentes en dispositivos accesibles públicamente, lo que reduce la barrera para comprometer equipos que no han sido actualizados o corregidos.

Los investigadores listan varias vulnerabilidades (CVE) asociadas a distintos productos de red y fabricantes. Entre ellas se mencionan:

  • CVE-2007-3010 (Alcatel OmniPCX Enterprise) — ejecución remota de código.
  • CVE-2016-6277 (NETGEAR) — ejecución remota de código en múltiples routers.
  • CVE-2018-14558 (Tenda AC7/AC9/AC10) — inyección de comandos.
  • CVE-2019-14931 (Mitsubishi Electric Europe / INEA) — inyección de comandos remota.
  • CVE-2020-10987 (Tenda AC1900 / AC15) — ejecución remota de código.
  • CVE-2021-46422 (Telesquare SDT-CW3B1) — inyección de comandos.
  • CVE-2022-37055 (D-Link) — desbordamiento de búfer.
  • CVE-2024-29269 (Telesquare TLR-2005KSH) — inyección de comandos.
  • CVE-2025-10123 (D-Link DIR-823X) — inyección de comandos.
  • CVE-2025-55583 (D-Link DIR-868L B1) — inyección de comandos.

Este enfoque, centrado en debilidades conocidas, suele ser una señal de campañas oportunistas: si un dispositivo sigue expuesto y no está corregido, la probabilidad de infección aumenta.

Del exploit a la carga: el papel de wget.sh

Tras lograr la explotación, el flujo descrito incluye la ejecución de un script de carga con nombre wget.sh, alojado en un servidor externo identificado por la IP 91.92.40[.]118. Este script descarga el binario del botnet, adaptado a la arquitectura de CPU del dispositivo objetivo.

Además, se menciona una acción destinada a dificultar la investigación: el malware limpia el historial de Bash para borrar trazas asociadas al ataque. Este tipo de manipulación no elimina evidencias de forma absoluta, pero sí puede complicar la atribución o el análisis posterior en el propio sistema.

Comunicación con el C2 y camuflaje en HTTPS

Una vez en ejecución, el binario realiza verificaciones para detectar herramientas de análisis, sandboxes o entornos virtualizados. El objetivo es evitar que el malware se comporte de forma “completa” cuando identifica que está siendo observado.

Después de la fase de comprobación, establece comunicaciones con el servidor de mando y control (C2) mediante un canal cifrado. En el análisis se indica el uso del puerto 443, una elección estratégica: el tráfico en ese puerto suele ser esperado como HTTPS en el perímetro de red.

En consecuencia, las conexiones pueden mezclarse con comunicaciones legítimas y aumentar la dificultad de distinguir patrones maliciosos en sistemas sin telemetría avanzada.

Comandos del botnet: persistencia, control remoto y ataques

El botnet soporta un conjunto de órdenes que permiten al operador guiar el comportamiento de cada nodo comprometido. Entre las acciones descritas se encuentran:

  • Instalar mecanismos de persistencia.
  • Actualizar el binario con nuevas versiones.
  • Detener el bot cuando sea necesario.
  • Cargar y descargar archivos.
  • Lanzar una shell interactiva (según el control del atacante).
  • Interceptar cabeceras relacionadas con HTTP Basic Authorization y Cookie.
  • Convertir el equipo comprometido en un nodo proxy.
  • Activar el escaneo de fuerza bruta por SSH.
  • Disparar ataques DDoS sobre DNS, TCP y UDP.
  • Ejecutar un despachador de explotación basado en HTTP para vulnerabilidades conocidas.

En términos prácticos, esto significa que un solo dispositivo infectado puede convertirse en una “herramienta” multifunción: recolector de información, punto de acceso para intrusiones posteriores y relé para eludir controles.

Módulo de explotación contra múltiples CVE

El componente de explotación se describe como capaz de lanzar ataques aprovechando vulnerabilidades que afectan a varios ecosistemas y fabricantes. Se citan, por ejemplo, fallos asociados a:

  • Hikvision (CVE-2021-36260)
  • Atlassian Confluence (CVE-2022-26134)
  • WSO2 (CVE-2022-29464)
  • Zyxel (CVE-2022-30525)
  • TP-Link (CVE-2023-1389)
  • PHP (CVE-2024-4577)
  • D-Link (CVE-2024-10914)
  • Kubernetes (CVE-2025-1974)

La presencia de un módulo que abarca software y plataformas además de dispositivos de red sugiere que el atacante busca ampliar su “radio” una vez que establece control sobre un nodo inicial.

La pieza clave: Evooo1Bot SOCKS5 como proxy de borde

El aspecto más destacado del informe es la capacidad de Evooo1Bot SOCKS5 para convertir el dispositivo comprometido en un proxy SOCKS5. Según la descripción, el malware toma routers, firewalls, cámaras IP u otros equipos de acceso en el borde y los transforma en puntos de relevo de tráfico que el atacante puede usar para operaciones posteriores.

Esta transformación eleva el valor del compromiso por varios motivos. En primer lugar, el atacante puede usar la dirección IP del objetivo como máscara para disfrazar actividades maliciosas. En segundo lugar, puede facilitar eludir restricciones geográficas y, en algunos escenarios, habilitar acceso hacia redes internas pasando por una máquina ya controlada.

Los investigadores también remarcan que, cuando la escala del botnet crece, esta función puede derivar en infraestructuras distribuidas de proxy. En ese caso, el reenvío anónimo y el potencial monetizable mediante servicios tipo proxy residenciales o empresariales se vuelven más factibles.

Qué pueden hacer organizaciones y usuarios

Aunque el informe se centra en el comportamiento técnico, las acciones preventivas son relativamente directas. La regla general para frenar botnets basadas en exploits es reducir la superficie expuesta y asegurar que los equipos tengan parches al día.

  • Actualizar firmware y software en routers, cámaras IP, pasarelas y plataformas críticas.
  • Revisar servicios accesibles desde Internet y deshabilitar interfaces que no sean necesarias.
  • Fortalecer SSH: limitar acceso por IP, usar llaves en lugar de contraseñas y aplicar políticas de bloqueo.
  • Monitorear conexiones salientes al 443 y patrones de tráfico que no encajen con el uso normal del dispositivo.
  • Buscar señales de proxy en equipos de borde: configuraciones anómalas, puertos extraños y procesos que no correspondan al comportamiento habitual.

Además, dado que el malware contempla entornos de análisis, las verificaciones deben basarse en telemetría real y en correlación de eventos, no solo en “pruebas” puntuales.

Conclusión

Evooo1Bot SOCKS5 representa una evolución preocupante en el enfoque de botnets Linux: no solo se aprovecha de vulnerabilidades conocidas para comprometer dispositivos, sino que también añade un rol de proxy para reencaminar tráfico y evadir controles. Con comunicaciones cifradas por el puerto 443, módulos de explotación y capacidad de fuerza bruta, el impacto potencial va más allá del incidente inicial.

La mejor defensa sigue siendo la combinación de parcheo oportuno, reducción de exposición y monitorización con enfoque en dispositivos de borde. Si estos controles fallan, un equipo comprometido puede convertirse rápidamente en infraestructura útil para el atacante.

Fuente: https://thehackernews.com/2026/08/evooo1bot-linux-botnet-exploits-known.html