Специалисты FortiGuard Labs обнаружили ранее неизвестный Linux-ботнет Evooo1Bot, который как минимум с июля 2026 года атакует доступные из интернета маршрутизаторы, шлюзы и другое периферийное оборудование. Для заражения он использует уже известные уязвимости, а скомпрометированные устройства превращает в элементы распределенной инфраструктуры злоумышленников.
По данным , вредонос основан на Mirai, но заметно расширяет его возможности. Evooo1Bot имеет модульную архитектуру, поддерживает DDoS-атаки, перебор учетных данных SSH и эксплуатацию уязвимостей в сетевых устройствах. Исследователи фиксировали атаки на оборудование Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link.
Одна из ключевых функций ботнета - превращение зараженных устройств в SOCKS5-прокси. Это позволяет операторам пропускать через них сторонний трафик и скрывать реальный источник дальнейших атак. Таким образом, зараженный домашний или корпоративный роутер может использоваться не только для DDoS, но и как промежуточный узел для других вредоносных операций.
FortiGuard также обнаружила общий загрузчик, связанный с атаками, и несколько вариантов вредоноса для разных аппаратных архитектур. Это позволяет Evooo1Bot заражать широкий спектр Linux-устройств, включая сравнительно старое сетевое оборудование.
Отдельной новой уязвимости Evooo1Bot для распространения не требует. Основной риск создают устройства, на которых владельцы не установили уже доступные исправления или оставили слабые учетные данные SSH. Именно такая инфраструктура продолжает оставаться удобной целью для ботнетов семейства Mirai.