تخطى إلى المحتوى الرئيسي

Evooo1Bot: بوت نت Linux يحول الأجهزة الطرفية إلى بروكسيات SOCKS5

فريق جلتش
منذ ساعة0 مشاهدة5 دقائق
Evooo1Bot: بوت نت Linux يحول الأجهزة الطرفية إلى بروكسيات SOCKS5

في 17 أغسطس 2026، أعلنت Fortinet FortiGuard Labs عن رصد بوت نت Linux جديد، يُعرف باسم Evooo1Bot، نشط في العمليات العدائية منذ يوليو 2026. يستمد هذا الكيان الخبيث وظيفته…

مقدمة تحليلية

في 17 أغسطس 2026، أعلنت Fortinet FortiGuard Labs عن رصد بوت نت Linux جديد، يُعرف باسم Evooo1Bot، نشط في العمليات العدائية منذ يوليو 2026. يستمد هذا الكيان الخبيث وظيفته الأساسية من الشيفرة المصدرية لبوت نت Mirai المعروف، مع تطويرات جوهرية. يهدف Evooo1Bot إلى استغلال الثغرات الأمنية القديمة في الأجهزة الطرفية المتصلة بالإنترنت، محولاً إياها إلى خوادم وكيلة SOCKS5. لا يقتصر نشاطه على ذلك، بل يشمل محرك هجمات حرمان الخدمة (DDoS)، والاتصالات المشفرة مع خادم القيادة والتحكم (C2)، بالإضافة إلى قدرات مسح SSH وجمع بيانات الاعتماد. هذه الإضافات تعزز من خطورة البوت نت، مما يجعله أداة متعددة الأغراض لتمويه حركة المرور الضارة واختراق الشبكات.

التحليل التقني

يعتمد Evooo1Bot على استغلال مجموعة من الثغرات الأمنية المعروفة، يصل عددها إلى 10 ثغرات، لاختراق الأجهزة العامة. تشمل هذه الثغرات نقاط ضعف قديمة في أجهزة مختلفة، مما يؤكد على الإهمال المستمر في تحديث الأنظمة. بعد الاستغلال الناجح، يتم تنفيذ سكريبت محمل (loader shell script) يُدعى "wget.sh"، المستضاف على خادم خارجي بعنوان IP هو 91.92.40[.]118. يقوم هذا السكريبت باسترداد الملف الثنائي للبوت نت المتوافق مع معمارية وحدة المعالجة المركزية للجهاز المستهدف، ثم يمسح سجل أوامر Bash لإخفاء آثار الهجوم. عند التشغيل، يفحص الملف الثنائي وجود أدوات التحليل أو بيئات الاختبار الافتراضية قبل إقامة اتصالات مشفرة مع خادم القيادة والتحكم (C2) عبر المنفذ 443، وهو اختيار يهدف إلى التماهي مع حركة مرور HTTPS الشرعية عند محيط الشبكة.

تدعم Evooo1Bot مجموعة من الأوامر التي تسمح للمشغل بتثبيت آليات الثبات (persistence mechanisms)، وتحديث الملف الثنائي، وإنهاء البوت، ورفع/تنزيل الملفات، وتشغيل shell تفاعلي، واعتراض رؤوس مصادقة HTTP الأساسية (HTTP Basic Authorization) ورؤوس ملفات تعريف الارتباط (Cookie headers). كما يمكنه تحويل الجهاز المضيف إلى عقدة وكيل (proxy node)، وتشغيل ماسح SSH للبحث عن كلمات المرور الضعيفة، وتنفيذ هجمات DDoS عبر بروتوكولات DNS وTCP وUDP. وحدة هجوم الثغرات (CVE attack module) المتكاملة تمكنه من استغلال 8 ثغرات أمنية إضافية:

  • CVE-2007-3010 - ثغرة تنفيذ تعليمات برمجية عن بعد في Alcatel OmniPCX Enterprise.
  • CVE-2016-6277 - ثغرة تنفيذ تعليمات برمجية عن بعد في أجهزة NETGEAR Multiple Routers.
  • CVE-2018-14558 - ثغرة حقن أوامر في أجهزة Tenda AC7, AC9, و AC10 Routers.
  • CVE-2019-14931 - ثغرة حقن أوامر عن بعد في أجهزة Mitsubishi Electric Europe B.V. ME-RTU و INEA ME-RTU.
  • CVE-2020-10987 - ثغرة تنفيذ تعليمات برمجية عن بعد في Tenda AC1900 Router AC15 Model.
  • CVE-2021-46422 - ثغرة حقن أوامر في Telesquare SDT-CW3B1.
  • CVE-2022-37055 - ثغرة تجاوز سعة المخزن المؤقت في D-Link Routers.
  • CVE-2024-29269 - ثغرة حقن أوامر في Telesquare TLR-2005KSH.
  • CVE-2025-10123 - ثغرة حقن أوامر في D-Link DIR-823X.
  • CVE-2025-55583 - ثغرة حقن أوامر في D-Link DIR-868L B1 router.

وحدة البروكسي SOCKS5

تحول وحدة البروكسي جهاز التوجيه أو جدار الحماية أو كاميرا IP أو أي جهاز طرفي مصاب آخر إلى خادم وكيل SOCKS5. يستخدم الفاعل الخبيث هذا كوسيط لتوجيه العمليات اللاحقة وتجنب الكشف. تزيد هذه القدرة من قيمة المضيف المصاب بشكل كبير، حيث يمكن استخدام عنوان IP للضحية لإخفاء حركة المرور الضارة، أو تجاوز القيود الجغرافية، أو توفير الوصول إلى الشبكات الداخلية عبر جهاز مخترق بالفعل. كما يمكن استخدام هذه الوظيفة لبناء بنية تحتية للوكلاء الموزعين، مما يتيح إعادة توجيه حركة المرور المجهولة أو تحقيق الدخل من خلال خدمات البروكسي السكنية والتجارية.

السياق وتأثير السوق

يمثل Evooo1Bot تطوراً في تهديدات البوت نت التي تستهدف أجهزة Linux، مستفيداً من نجاح سلفه Mirai ولكن بتوسيع نطاق القدرات. بينما ركز Mirai بشكل أساسي على هجمات DDoS، فإن Evooo1Bot يدمج وظائف أكثر تعقيداً تجعله أداة متعددة الأوجه وذات قيمة أكبر للمهاجمين. على سبيل المثال، تضيف القدرة على العمل كبروكسي SOCKS5 بُعداً جديداً للاستغلال لم يكن موجوداً بشكل بارز في Mirai، مما يتيح للمهاجمين استخدام الأجهزة المخترقة كقناع لأنشطتهم الإجرامية. هذا يتجاوز مجرد تعطيل الخدمة، ليصبح قناة لعمليات اختراق وسرقة بيانات وتمويه هوية.

الاستهداف الواسع للثغرات الأمنية المعروفة، والتي يعود بعضها إلى عام 2007 (CVE-2007-3010)، يسلط الضوء على الفشل المزمن للمصنعين والمستخدمين في تطبيق التحديثات الأمنية. هذا الإهمال يقلل من حاجة المهاجمين لتطوير ثغرات جديدة غير مكتشفة (zero-day exploits)، حيث يجدون "بوفيه" من الأجهزة غير المحمية. الشركات المصنعة للأجهزة الطرفية مثل Alcatel وNETGEAR وTenda وD-Link وHikvision وAtlassian وWSO2 وZyxel وTP-Link وTelesquare، جميعها معنية بالثغرات المستهدفة، مما يشير إلى أن قطاعاً واسعاً من البنية التحتية الشبكية والأجهزة المتصلة لا يزال عرضة للخطر. هذه الظاهرة لا ترفع فقط من تكلفة الأمن السيبراني للشركات، بل تزيد من احتمالية استخدام الأجهزة المنزلية والتجارية كجزء من بنية تحتية إجرامية عالمية.

رؤية Glitch4Techs

Evooo1Bot ليس تطوراً ثورياً في تقنيات الهجوم، بل هو دليل قاطع على استمرار التراخي الأمني واسع النطاق في الحماية الأساسية للأجهزة الطرفية. القدرة على استغلال ثغرات تعود لعام 2007، مثل CVE-2007-3010، تؤكد أن الفاعلين الخبيثين لا يحتاجون إلى ابتكار أساليب متطورة لشن هجمات فعالة. إن إضافة وظيفة البروكسي SOCKS5 ترفع من قيمة هذا البوت نت كأداة للتمويه وتحقيق الدخل، مما يجعله أكثر جاذبية من متغيرات Mirai التقليدية. هذا التهديد هو نتيجة مباشرة لعدم تطبيق تصحيحات الأمان المتاحة منذ سنوات، وليس مؤشراً على براعة المهاجمين. الواقع أن البوت نت يعزز قدرات المهاجم، بينما يضع عبء حماية الأجهزة على عاتق المستخدمين والمنظمات الذين فشلوا في مواكبة أبسط ممارسات الأمن السيبراني.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك