Imagen ilustrativa generada con IA
Evooo1Bot convierte gateways Linux en relés SOCKS5 para ataques y robo de credenciales
Evooo1Bot es una botnet modular que compromete gateways Linux, convirtiéndolos en relés SOCKS5 para ataques DDoS y robo de credenciales.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una nueva botnet apunta a dispositivos expuestos
Evooo1Bot es una botnet modular para Linux derivada de Mirai, observada al menos desde julio y reportada el 15 de agosto de 2026. La operación ataca dispositivos gateway accesibles desde Internet y los convierte en nodos para tráfico SOCKS5 y plataformas para lanzar nuevos ataques.
Los dispositivos afectados pertenecen al menos a seis fabricantes: Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link. No se han hecho públicas las versiones exactas de los productos vulnerables.
La infección aprovecha vulnerabilidades ya conocidas en dispositivos expuestos. Las versiones más recientes de Evooo1Bot también incluyen módulos específicos para atacar cámaras Hikvision, Atlassian Confluence, firewalls Zyxel, routers TP-Link, dispositivos NAS de D-Link, productos WSO2, Kubernetes ingress-nginx e instalaciones vulnerables de PHP-CGI.
No todos los exploits parecen funcionar correctamente. Fortinet señala que algunos se implementaron de forma incorrecta y, por tanto, no consiguen comprometer el dispositivo. Cuando el ataque tiene éxito, el dispositivo descarga el malware compatible con su arquitectura.
Doce builds y una cadena de persistencia
Evooo1Bot cuenta con 12 builds diferentes. La muestra selecciona la adecuada para la CPU del dispositivo comprometido, lo que aumenta la probabilidad de ejecución en hardware gateway heterogéneo.
Antes de iniciarse, el malware busca depuradores, herramientas de seguridad, sandboxes, máquinas virtuales, contenedores y honeypots. El objetivo es reducir el riesgo de análisis e impedir que la infección sea observada en entornos controlados.
La persistencia puede configurarse mediante varios mecanismos de Linux:
- servicios
systemd; - scripts de SysV init;
- perfiles del shell;
rc.local;- tareas cron.
La tarea cron intenta descargar de nuevo el payload cada cinco minutos. Este comportamiento puede permitir que el malware se restaure tras eliminar el proceso principal o después de una intervención incompleta.
Al finalizar la infección, Evooo1Bot elimina el historial de Bash. Esta medida reduce las huellas dejadas por los comandos ejecutados durante el acceso y la configuración del dispositivo.
Una infraestructura para proxy, DDoS y accesos no autorizados
La botnet conserva el motor de ataques DDoS derivado del código fuente de Mirai, publicado ilegalmente, pero lo complementa con funciones más amplias.
Las comunicaciones con la infraestructura de mando y control están cifradas mediante el puerto 443. El malware también ofrece un shell interactivo, comandos para cargar y descargar archivos y un escáner SSH que intenta acceder con 150 combinaciones de nombres de usuario y contraseñas orientadas a cuentas corporativas.
Después de un inicio de sesión SSH exitoso, el código realiza comprobaciones para evitar honeypots. Por tanto, la botnet no se limita a explotar vulnerabilidades de forma automatizada: también puede propagarse mediante credenciales débiles o reutilizadas.
El componente SOCKS5 funciona en dos modalidades:
- escucha directa en el dispositivo comprometido;
- relay inverso hacia la infraestructura del atacante.
Las sesiones proxy son independientes y pueden abrirse simultáneamente. De este modo, un dispositivo infectado puede reenviar tráfico, ocultar el origen de actividades maliciosas, eludir restricciones geográficas o facilitar el acceso a redes alcanzables desde el gateway.
Fortinet considera que un crecimiento significativo de la botnet podría sustentar servicios de proxy residencial. En este escenario, dispositivos corporativos o domésticos comprometidos pasarían a formar parte de una red monetizable para reenviar tráfico.
El módulo DDoS admite 16 técnicas de flood, entre ellas UDP, DNS, SYN, ACK, GRE, TCP fragmentado y HTTP. Las solicitudes HTTP pueden personalizarse, lo que permite adaptar el ataque al objetivo.
El riesgo para las credenciales y las redes internas
Evooo1Bot incluye un módulo de sniffing de credenciales que monitoriza /proc/net/tcp. El componente intenta interceptar cabeceras de HTTP Basic Authentication y cookies transmitidas por las conexiones observadas.
Por tanto, el riesgo no se limita al consumo de ancho de banda o al uso del dispositivo como relay. Las credenciales capturadas pueden permitir nuevos accesos a paneles de administración, aplicaciones internas u otros sistemas que utilicen contraseñas reutilizadas.
Además, un gateway comprometido puede convertirse en un punto de partida para atacar redes que normalmente no están expuestas directamente a Internet. La función de relay inverso facilita el uso del dispositivo como intermediario.
La fuente no asigna a Evooo1Bot una puntuación numérica de gravedad. Sin embargo, el riesgo operativo es elevado: el mismo dispositivo puede utilizarse simultáneamente para realizar fuerza bruta contra SSH, robar credenciales, lanzar ataques DDoS y ocultar tráfico.
La persistencia y la descarga del payload cada cinco minutos complican las tareas de limpieza incompletas. Reiniciar el dispositivo o finalizar un único proceso podría no ser suficiente.
Qué deben hacer los administradores
La primera medida consiste en actualizar el firmware de los dispositivos afectados cuando el fabricante aún proporcione correcciones. No se han hecho públicas las versiones vulnerables específicas, por lo que los administradores deberían consultar los avisos de seguridad correspondientes al modelo instalado y no solo a la marca.
También es necesario:
- cambiar las credenciales administrativas predeterminadas;
- utilizar contraseñas únicas y robustas;
- deshabilitar los paneles de administración remota que no sean indispensables;
- limitar la administración a redes o direcciones autorizadas;
- sustituir los dispositivos que ya no reciban soporte del fabricante.
Para el análisis, es necesario buscar procesos o servicios inesperados y cambios en systemd, SysV init, rc.local, los perfiles del shell y crontab. Se debe prestar especial atención a las descargas repetidas a intervalos de cinco minutos y a las conexiones cifradas anómalas mediante el puerto 443.
Los administradores también deberían comprobar:
- tráfico SOCKS5 inesperado;
- conexiones SSH salientes hacia numerosas direcciones;
- intentos repetidos de autenticación;
- tráfico DDoS generado por el gateway;
- accesos a archivos o configuraciones que contengan credenciales;
- cookies o cabeceras de Basic Authentication potencialmente expuestas.
En caso de compromiso, el dispositivo debe aislarse de la red, analizarse y restaurarse con un firmware confiable. Tras la limpieza, es recomendable rotar las credenciales administrativas y todas aquellas que hayan podido pasar por el dispositivo.
No se sabe si Evooo1Bot está incluida en el catálogo KEV de CISA, ni se dispone de una fecha de incorporación o de un plazo de mitigación. Tampoco se indican precedentes recientes del mismo fabricante en el catálogo.
Las credenciales válidas siguen siendo un punto débil
Un dato contextual procede de The Blue Report 2026, basado en 338 millones de simulaciones realizadas en entornos de producción de clientes. Según el informe, cuando un atacante dispone de credenciales válidas, solo es bloqueado en el 37 % de las acciones.
El dato no mide directamente Evooo1Bot, pero ayuda a interpretar el riesgo de su módulo de sniffing y de su escáner SSH. La protección del gateway no puede limitarse a buscar exploits: debe incluir autenticación robusta, segmentación de red y monitorización de los accesos posteriores al compromiso inicial.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
