Evooo1Bot: بوتنت لينكس جديد يحوّل 6 أنواع من أجهزة الراوتر إلى وكلاء SOCKS5

يستهدف بوتنت لينكس جديد يحمل اسم Evooo1Bot، مبني على كود Mirai، أجهزة البوابات المتصلة بالإنترنت منذ يوليو 2026، محولاً إياها إلى عقد ترحيل SOCKS5. تمتد قدرات البرمجية…
مقدمة تحليلية
يستهدف بوتنت لينكس جديد يحمل اسم Evooo1Bot، مبني على كود Mirai، أجهزة البوابات المتصلة بالإنترنت منذ يوليو 2026، محولاً إياها إلى عقد ترحيل SOCKS5. تمتد قدرات البرمجية الخبيثة، التي اكتشفها باحثو Fortinet، لتشمل سرقة بيانات الاعتماد وهجمات حجب الخدمة الموزعة (DDoS) والاختراق بالبحث عن كلمات مرور SSH. تتوزع الأهداف الأولية للبوتنت بين أجهزة Alcatel وNETGEAR وTenda وMitsubishi Electric وTelesquare وD-Link عبر مناطق جغرافية متعددة، مستغلاً ثغرات أمنية معروفة. يمثل Evooo1Bot تحديثاً لتهديدات بوتنت Mirai الأصلية، مضيفاً طبقات وظيفية متعددة تهدف إلى تعزيز قدراته التخريبية وتحقيق الدخل المحتمل، مما يؤكد استمرار استغلال نقاط الضعف في أجهزة إنترنت الأشياء.
التحليل التقني
تتجاوز قدرات Evooo1Bot مجرد تحويل الأجهزة إلى عقد وكيلة، حيث يعيد استخدام محرك DDoS من كود Mirai المسرب للجمهور، لكنه يوسع الإطار الأصلي بقدرات متعددة. تشمل هذه القدرات اتصالات C2 المشفرة، وماسح SSH للبحث عن كلمات المرور، ووحدة ترحيل SOCKS، ووحدة لسرقة بيانات الاعتماد، وترسانة استغلال متكاملة تستهدف ثغرات معروفة متعددة. تشمل الإصدارات الأحدث من البوتنت وحدة استغلال منفصلة تستهدف:
- كاميرات Hikvision
- منصات Atlassian Confluence
- جدران حماية Zyxel
- أجهزة راوتر TP-Link
- أجهزة D-Link NAS
- منتجات WSO2
- Kubernetes ingress-nginx
- تثبيتات PHP-CGI الضعيفة
عند نجاح عملية الاستغلال، يقوم سكريبت بتحميل إحدى 12 بنية برمجية خبيثة متوفرة تتوافق مع معمارية وحدة المعالجة المركزية للجهاز المستهدف، ثم يمسح سجل Bash لإخفاء آثار الهجوم. يستخدم Evooo1Bot اتصالات C2 مشفرة عبر المنفذ 443، ويجري فحوصات مكثفة لاكتشاف debuggers وأدوات الأمان وsandboxes والأجهزة الافتراضية والحاويات وhoneypots قبل التشغيل على الجهاز المصاب. يتم تحقيق الاستمرارية عبر systemd وSysV init وملفات تعريف shell وrc.local، بينما تحاول مهمة cron إعادة تنزيل الحمولة كل خمس دقائق.
توفر واجهة shell تفاعلية للمشغلين تحكماً مباشراً بالأنظمة المخترقة، وتدعم أوامر نقل الملفات عمليات الرفع والتنزيل. تتضمن البرمجية الخبيثة أيضاً وحدة sniffer لبيانات الاعتماد تراقب ‘/proc/net/tcp’ وتحاول التقاط رؤوس HTTP Basic Authentication وCookie. تدعم وحدة SOCKS5 وضعي الاستماع المباشر والترحيل العكسي، مما يسمح للمهاجمين بإخفاء حركة المرور الخبيثة أو تجاوز القيود الجغرافية أو الوصول إلى الشبكات عبر الأنظمة المخترقة. تستخدم وحدة الماسح الضوئي SSH عدد 150 مجموعة من أسماء المستخدمين وكلمات المرور الخاصة بالحسابات الموجهة للمؤسسات، وتجري فحوصات ما بعد تسجيل الدخول لتجنب honeypots. أخيراً، تدعم وحدة DDoS، الموروثة من Mirai، عدد 16 طريقة فيضان، بما في ذلك UDP وDNS وSYN وACK وGRE وTCP المجزأ وفيضان HTTP بطلبات قابلة للتخصيص.
السياق وتأثير السوق
تعتبر Fortinet أن جلسات الوكالة تعمل بشكل مستقل، ويمكن فتح العديد منها في وقت واحد، مما يتيح إمكانية تحقيق دخل من خلال خدمات الوكيل السكني (residential proxy services) إذا نما البوتنت بما يكفي. هذا يشير إلى تطور في نماذج تحقيق الدخل من البوتنت، متجاوزاً التركيز التقليدي على هجمات DDoS فقط. مقارنة ببوتنتات سابقة مثل Dysphoria، الذي انتشر إلى 200 ألف جهاز حول العالم، أو AryStinger، الذي أصاب آلاف أجهزة راوتر D-Link، يبرز Evooo1Bot بتنوع قدراته الوظيفية التي لا تقتصر على DDoS. ففي حين ركز Mirai الأصلي بشكل أساسي على هجمات حجب الخدمة، يضيف Evooo1Bot سرقة بيانات الاعتماد وإنشاء نقاط ترحيل SOCKS5، مما يمنح المهاجمين مرونة أكبر في تنفيذ العمليات الخبيثة. تتيح وحدات الترحيل SOCKS5 للمهاجمين إخفاء هوياتهم وتجاوز أنظمة الكشف التقليدية، مما يزيد من تعقيد التهديد.
يشير تقرير Blue Report 2026 إلى أن 37% فقط من إجراءات المهاجمين يتم حظرها بعد حصولهم على بيانات اعتماد صالحة، بناءً على 338 مليون عملية محاكاة. هذا الرقم يسلط الضوء على خطورة وحدات Evooo1Bot لسرقة بيانات الاعتماد، حيث أن نجاحها في الحصول على هذه البيانات يعني أن نسبة كبيرة من الإجراءات اللاحقة للمهاجمين قد تمر دون اكتشاف. يؤكد هذا السيناريو أن الحماية الأولية للأجهزة، مثل تحديث البرامج الثابتة واستبدال كلمات المرور الافتراضية وتعطيل لوحات الوصول عن بعد، لا تزال حاسمة، ولكنها ليست كافية بمفردها لمواجهة تهديدات متطورة مثل Evooo1Bot. استمرار استهداف الأجهزة المتصلة بالإنترنت يعكس إخفاق الشركات المصنعة والمستخدمين في تأمين هذه الأجهزة بشكل كافٍ.
رؤية Glitch4Techs
Evooo1Bot ليس أكثر من تكرار متوقع ومنطقي لتهديد Mirai، مع إضافة قدرات وحدات ليست بالضرورة رائدة. إن اعتماده على كود Mirai الموجود ودمج وحدات إضافية ليس ابتكارًا جذريًا بقدر ما هو تجميع لوظائف معروفة. الخلل الأبرز الذي يقلل من فعاليته الحالية كتهديد واسع النطاق يكمن في ما لاحظته Fortinet: “بعض عمليات الاستغلال المضمنة غير مطبقة بشكل صحيح، مما يؤدي إلى فشل الاستغلال”. هذا العيب التنفيذي يجعله أقل كفاءة مما توحي به قائمة قدراته المطولة، ويبرهن أن الطموح التقني وحده لا يكفي دون التنفيذ الدقيق.
إن وجود ثغرات في تنفيذ الاستغلالات يمثل نقطة ضعف حاسمة يجب مراقبتها لتحديد مدى تطوره في المستقبل.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



