資安研究人員已標記一個先前未被記錄的 Linux 惡意軟體家族,名為 Evooo1Bot,它從 Mirai 惡意軟體的原始碼中獲取核心功能,並配備將聯網設備轉變為 SOCKS 代理伺服器的能力。

Fortinet FortiGuard Labs 表示:「雖然該惡意軟體沿用了公開洩漏的 Mirai 原始碼中的 DDoS 引擎,但它擴展了原始框架,增加了許多功能,包括加密的 C2 通訊、SSH 暴力破解掃描器、SOCKS 中繼模組、憑證嗅探器,以及針對多個已知漏洞的整合式利用工具。」

證據顯示,該惡意軟體自 2026 年 7 月以來一直在野外活躍,利用公開設備上的已知漏洞來傳播惡意軟體。以下是該惡意軟體利用的一些安全漏洞:

成功利用後,將執行託管在外部伺服器("91.92.40[.]118")上的載入器 shell 指令碼("wget.sh"),該指令碼隨後會擷取與設備 CPU 架構相容的惡意軟體二進位檔。該指令碼隨後會清除 Bash 歷史記錄以抹去攻擊痕跡。

執行後,該二進位檔會在建立與 443 埠上命令與控制(C2)伺服器的加密通訊之前,檢查是否存在分析工具、沙箱和虛擬環境。選擇此埠是故意的,因為它允許惡意軟體融入網路邊界預期的 HTTPS 流量中。一旦主機向 C2 伺服器註冊,它就會等待進一步的命令來採取行動。

CVE 攻擊模組包含啟動影響 Hikvision(CVE-2021-36260)、Atlassian Confluence(CVE-2022-26134)、WSO2(CVE-2022-29464)、Zyxel(CVE-2022-30525)、TP-Link(CVE-2023-1389)、PHP(CVE-2024-4577)、D-Link(CVE-2024-10914)、Kubernetes(CVE-2025-1974)的八個安全漏洞的利用能力。

另一方面,代理元件將受感染的路由器、防火牆、IP 攝影機或其他邊緣設備轉變為 SOCKS5 代理伺服器,威脅行為者可以利用該代理伺服器作為網路中繼來進行後續操作並逃避偵測。

Fortinet 表示:「這項功能顯著增加了受感染主機對攻擊者的價值。」「受害者的 IP 位址可用於偽裝惡意流量、規避地理限制,或透過已受感染的機器存取內部網路。」

「在較大的惡意軟體網路中,相同的功能也可被用來建立分散式代理基礎設施,透過住宅和企業代理服務實現匿名流量轉發或獲利。」