Evooo1Bot non è più solo una botnet da DDoS: i gateway esposti a Internet diventano infrastruttura d’appoggio duratura, con traffico di terzi che passa dal loro IP e credenziali che restano a rischio di furto. Il salto conta perché un’infezione non brucia più subito il dispositivo; lo trasforma in un relay monetizzabile e riutilizzabile.
I ricercatori confermano lo sfruttamento attivo di CVE note su router e gateway per installare Evooo1Bot su apparecchi edge, con modulo SOCKS5, brute force SSH e credential theft oltre al motore Mirai per i DDoS. Nel perimetro colpito rientrano anche Zyxel USG FLEX, per cui esiste una versione corretta oltre la 5.21 Patch 1.
Per chi gestisce router, gateway e piccoli edge office esposti a Internet, il rischio non è solo la compromissione iniziale: il dispositivo può restare in servizio come nodo proxy, coprendo l’origine reale dell’attaccante e aprendo spazio a ulteriori accessi. È una campagna contro gear di frontiera, non un singolo modello o una singola falla.
5 fonti · 17 ago
CVE in questo aggiornamento
8 CVE
6 critiche · 2 alte · 0 medie · 0 basse
5 in CISA KEV · 8 con EPSS sopra 1%
2 con codice di exploit pubblico funzionante o integrato
New Evooo1Bot Linux botnet turns routers into traffic relay nodes
A new Mirai-based modular Linux botnet malware called Evooo1Bot has been targeting internet-facing gateway devices, turning them into SOCKS5 traffic relay nodes.