Vulnerabilità · 42 giorni fa
Evooo1Bot non è più solo una botnet da DDoS: i gateway esposti a Internet diventano infrastruttura d’appoggio duratura, con traffico di terzi che passa dal loro IP e credenziali che restano a rischio di furto. Il salto conta perché un’infezione non brucia più subito il dispositivo; lo trasforma in un relay monetizzabile e riutilizzabile.
I ricercatori confermano lo sfruttamento attivo di CVE note su router e gateway per installare Evooo1Bot su apparecchi edge, con modulo SOCKS5, brute force SSH e credential theft oltre al motore Mirai per i DDoS. Nel perimetro colpito rientrano anche Zyxel USG FLEX, per cui esiste una versione corretta oltre la 5.21 Patch 1.
Per chi gestisce router, gateway e piccoli edge office esposti a Internet, il rischio non è solo la compromissione iniziale: il dispositivo può restare in servizio come nodo proxy, coprendo l’origine reale dell’attaccante e aprendo spazio a ulteriori accessi. È una campagna contro gear di frontiera, non un singolo modello o una singola falla.
CVE in questo aggiornamento
8 CVE
6 critiche · 2 alte · 0 medie · 0 basse
5 in CISA KEV · 8 con EPSS sopra 1%
2 con codice di exploit pubblico funzionante o integrato
Severità più alta: CVE-2007-3010 · 9.8 CRITICAL
EPSS più alto: CVE-2016-6277 · 99,8%
5 fonti che coprono questa storia
Linux Botnet Evooo1Bot Expands Mirai Capabilities Well Beyond DDoS
The botnet adds exploitation modules, credential theft, and reverse SOCKS relays to turn compromised devices into persistent attacker infrastructure.
Evooo1Bot Linux Botnet Exploits Known Flaws to Turn Edge Devices Into SOCKS5 Proxies
Evooo1Bot exploits known flaws to infect Linux edge devices, then adds SOCKS5 proxying, SSH brute force, credential theft, and DDoS.
New Evooo1Bot Linux botnet turns routers into traffic relay nodes
A new Mirai-based modular Linux botnet malware called Evooo1Bot has been targeting internet-facing gateway devices, turning them into SOCKS5 traffic relay nodes.
New Mirai-Based Linux Botnet ‘Evooo1Bot’ Turns Victims Into Proxies
Evooo1Bot is a newly observed botnet based on the Mirai framework but equipped with advanced features, turning edge devices into persistent proxies
The Record from Recorded Future
New Mirai variant adds stealth capabilities to notorious botnet code
Beyond Mirai’s usual functions, the new code features include encrypted communications with command-and-control servers and a “sniffer” that looks for default access credentials.
Part of the PlainSec briefing for 2026-08-18