Vulnerabilità ed exploit · Attacco IoT / OT

I gateway compromessi diventano proxy persistenti

Evooo1Bot non è più solo una botnet da DDoS: i gateway esposti a Internet diventano infrastruttura d’appoggio duratura, con traffico di terzi che passa dal loro IP e credenziali che restano a rischio di furto. Il salto conta perché un’infezione non brucia più subito il dispositivo; lo trasforma in un relay monetizzabile e riutilizzabile.

I ricercatori confermano lo sfruttamento attivo di CVE note su router e gateway per installare Evooo1Bot su apparecchi edge, con modulo SOCKS5, brute force SSH e credential theft oltre al motore Mirai per i DDoS. Nel perimetro colpito rientrano anche Zyxel USG FLEX, per cui esiste una versione corretta oltre la 5.21 Patch 1.

Per chi gestisce router, gateway e piccoli edge office esposti a Internet, il rischio non è solo la compromissione iniziale: il dispositivo può restare in servizio come nodo proxy, coprendo l’origine reale dell’attaccante e aprendo spazio a ulteriori accessi. È una campagna contro gear di frontiera, non un singolo modello o una singola falla.

5 fonti · 17 ago

CVE in questo aggiornamento

8 CVE

6 critiche · 2 alte · 0 medie · 0 basse

5 in CISA KEV · 8 con EPSS sopra 1%

2 con codice di exploit pubblico funzionante o integrato

Severità più alta: CVE-2007-3010 · 9.8 CRITICAL

EPSS più alto: CVE-2016-6277 · 99,8%

Cronologia

Fonti

Part of the PlainSec briefing for 2026-08-16

Every edition of this story: I gateway compromessi diventano proxy persistenti

Altro da oggi