Evooo1Bot, la nuova variante di Mirai che trasforma i router in proxy per gli attaccanti
Malware

Imagen ilustrativa generada con IA

Evooo1Bot, la nueva variante de Mirai que convierte los routers en proxies para los atacantes

Evooo1Bot es una nueva variante para Linux derivada del código de la botnet Mirai. FortiGuard Labs informó de su actividad el 13 de agosto de 2026 y la

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una botnet Linux explota dispositivos expuestos a Internet

Evooo1Bot es una nueva variante para Linux derivada del código de la botnet Mirai. FortiGuard Labs informó de su actividad el 13 de agosto de 2026 y la describió como una amenaza aparentemente no documentada hasta entonces.

La botnet explota vulnerabilidades sin corregir en routers y otros dispositivos de hardware accesibles directamente desde Internet. La actividad lleva al menos un mes en curso, aunque se desconoce cuántos equipos han sido comprometidos a escala mundial.

La telemetría de los investigadores muestra conexiones o intentos de infección en Norteamérica, Sudamérica, Europa, India, China y Japón. Esta distribución geográfica apunta a una campaña amplia, aunque por sí sola no permite determinar el número de víctimas.

Los dispositivos afectados pertenecen a los siguientes fabricantes:

  • Alcatel;
  • D-Link;
  • Mitsubishi Electric;
  • Netgear;
  • Tenda;
  • Telesquare.

No se han divulgado las versiones exactas de los productos afectados. Tampoco se han indicado identificadores CVE ni una puntuación CVSS específica para la actividad de Evooo1Bot.

Del DDoS al control operativo del dispositivo

Como muchas variantes de Mirai, Evooo1Bot puede utilizar los dispositivos infectados para lanzar ataques DDoS. Sin embargo, el malware incorpora funciones que aumentan considerablemente el valor del equipo comprometido para sus operadores.

Las comunicaciones con la infraestructura de mando y control, o C2, están cifradas. Esto dificulta detectar los intercambios mediante el análisis del contenido del tráfico y puede complicar la labor de las herramientas de monitorización que no disponen de capacidades de inspección adecuadas.

El malware también incluye un escáner centrado en los servicios o el código SSH. Esta función puede utilizarse para localizar otros objetivos accesibles mediante ese protocolo, ampliando las posibilidades de propagación o de acceso a sistemas adicionales.

Evooo1Bot también intenta identificar honeypots, es decir, sistemas diseñados para atraer y observar a los atacantes. Evitar estos entornos permite a la botnet reducir el riesgo de que sus comportamientos sean analizados de forma controlada.

Otro componente busca credenciales predeterminadas que aún estén presentes en los dispositivos. Por tanto, los routers, cámaras IP, firewalls y dispositivos periféricos instalados sin cambiar la contraseña inicial pueden ofrecer un punto de entrada adicional.

La combinación de cifrado, escaneo SSH, detección de honeypots y búsqueda de credenciales predeterminadas diferencia a Evooo1Bot de las variantes más simples de Mirai. No es solo una red utilizada para lanzar tráfico malicioso: el malware pretende mantener un control más discreto y persistente sobre los dispositivos.

La función SOCKS es el riesgo más importante

El elemento operativo más significativo es la compatibilidad con el protocolo SOCKS. Un dispositivo comprometido puede configurarse como proxy y reenviar las conexiones de los atacantes hacia otros servidores.

En la práctica, el tráfico no se origina directamente en la infraestructura controlada por el atacante, sino que pasa a través del router, firewall, cámara u otro dispositivo de la víctima. Para los sistemas destinatarios, el origen aparente de la conexión puede coincidir con la dirección de la organización comprometida.

Esta capacidad ofrece varias ventajas al atacante. El dispositivo puede utilizarse para ocultar el origen real de las actividades, acceder a servicios que aceptan conexiones desde el dispositivo periférico o crear un punto de tránsito hacia redes internas.

Un router o firewall situado en el perímetro de la red puede tener visibilidad y acceso a recursos que no están expuestos públicamente. Si el dispositivo se transforma en un proxy persistente, puede convertirse en una herramienta para realizar reconocimiento, transferir tráfico y preparar operaciones posteriores.

Se desconoce si todas las infecciones se aprovechan para realizar movimiento lateral o acceder a recursos internos. No obstante, la presencia de esta función aumenta el impacto potencial frente a una intrusión limitada a ataques DDoS.

Por qué los dispositivos perimetrales son un objetivo

Los dispositivos atacados suelen reunir tres características favorables para la propagación de una botnet: permanecen conectados continuamente, desempeñan funciones esenciales y pueden estar expuestos durante largos periodos.

Un dispositivo vulnerable expuesto a Internet puede alcanzarse sin comprometer primero un equipo interno. Si además conserva credenciales predeterminadas, el atacante puede disponer de una segunda vía de acceso incluso después de aplicar una corrección parcial.

La intrusión puede ser difícil de detectar. Un router o una cámara continúa funcionando con normalidad mientras, en paralelo, ejecuta escaneos, mantiene comunicaciones cifradas con el C2 o reenvía conexiones SOCKS.

Entre las señales que deben investigarse se incluyen tráfico SSH inesperado, conexiones cifradas hacia destinos inusuales y flujos proxy originados por dispositivos que no deberían ofrecer servicios SOCKS. También conviene revisar cualquier cambio anómalo en la configuración DNS, las reglas del firewall o los procesos activos.

La ausencia de una ralentización evidente no descarta la infección. Las funciones de proxy y ocultación pueden utilizarse sin generar inmediatamente un ataque DDoS visible.

La reutilización de Mirai sigue generando nuevas amenazas

El código fuente de Mirai se publicó en 2016. Desde entonces, se ha reutilizado para crear numerosas variantes adaptadas a nuevos dispositivos, credenciales y vulnerabilidades.

Evooo1Bot forma parte de esta evolución, aunque presenta un perfil más orientado a la persistencia y al aprovechamiento de la infraestructura comprometida. Entre sus descendientes citados se encuentran Aisuru y KimWolf.

En marzo, agencias de Estados Unidos, Canadá y Alemania actuaron contra estas dos amenazas. En mayo, un ciudadano canadiense fue acusado de gestionar KimWolf.

Estos precedentes muestran que las botnets derivadas de Mirai no son solo campañas automatizadas de corta duración. Pueden mantener infraestructuras organizadas, atraer la atención de las autoridades y convertirse en herramientas para ofrecer servicios proxy, lanzar ataques distribuidos y realizar accesos no autorizados.

Se desconoce si Evooo1Bot está vinculada directamente con Aisuru, KimWolf u otros grupos ya observados.

Qué deben hacer los administradores

La primera medida consiste en aplicar las actualizaciones disponibles proporcionadas por los fabricantes de los dispositivos afectados. Dado que no se han divulgado las versiones exactas, los administradores deberían revisar todos los modelos de Alcatel, D-Link, Mitsubishi Electric, Netgear, Tenda y Telesquare incluidos en el inventario.

También es necesario sustituir de inmediato las credenciales predeterminadas por contraseñas únicas y robustas. La búsqueda activa de cuentas y contraseñas iniciales hace que mantener la configuración de fábrica sea especialmente arriesgado.

Los servicios de administración que no sean imprescindibles deberían dejar de estar expuestos directamente a Internet. Siempre que sea posible, el acceso debe limitarse mediante VPN, listas de permitidos, segmentación de red y reglas específicas de firewall.

Los equipos de seguridad deberían monitorizar:

  • intentos de conexión SSH hacia destinos no habituales;
  • tráfico C2 cifrado procedente de dispositivos periféricos;
  • conexiones SOCKS o comportamientos de proxy no autorizados;
  • escaneos originados desde routers, firewalls y cámaras;
  • cambios inesperados en DNS, el firewall y las configuraciones del sistema.

Un dispositivo sospechoso debe aislarse de la red y analizarse conforme a los procedimientos de la organización. Un simple reinicio podría no bastar para descartar una nueva intrusión, especialmente si persiste el problema inicial —una vulnerabilidad expuesta o credenciales sin modificar—.

Se desconoce si Evooo1Bot se ha incorporado al catálogo KEV de la CISA. Por tanto, no constan una fecha de inclusión ni un plazo específico impuesto a las agencias federales para corregirla. Aun así, la amenaza sigue siendo real para cualquier organización que mantenga dispositivos vulnerables accesibles directamente desde Internet.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosevooo1botnuevavariantemiraiconvierteroutersproxiespara
Volver al inicio