fuente: https://securityonline.info/evooo1bot-linux-botnet-analysis/
FortiGuard Labs descubrió recientemente la botnet Evooo1Bot para Linux. Si bien este malware reutiliza el motor DDoS del código fuente de Mirai, filtrado públicamente, amplía su estructura original con numerosas funcionalidades. En concreto, esta nueva amenaza convierte el hardware comprometido en nodos proxy ocultos.
Distribución
Los atacantes explotan activamente múltiples vulnerabilidades conocidas para distribuir la carga útil. Actualmente, atacan dispositivos de borde de marcas como Netgear, D-Link y Alcatel. Los sensores de seguridad detectan con frecuencia estos intentos de explotación en el tráfico público de internet. El proceso de distribución comienza con un script de carga malicioso llamado wget.sh. Los operadores insertan etiquetas de campaña en los comandos de descarga para monitorizar el éxito de la infección. Por ejemplo, la etiqueta "mitsu" rastrea los dispositivos Mitsubishi, mientras que "rep.alcatel" rastrea los dispositivos Alcatel-Lucent.
Una vez ejecutado, el script obtiene el binario correcto para la arquitectura del host. Intenta la descarga mediante wget, busybox, curl y tftp, en secuencia. Posteriormente, el malware borra el historial de Bash para ocultar sus huellas. Los intentos de infección abarcan regiones como Norteamérica, Europa, Asia y Sudamérica.
Cualquier persona que compartiera su pantalla en una videollamada de Zoom podría haber tomado el control de los ordenadores de todos los participantes, y cualqu...
Leer artículo →Google afirma que los sistemas anti-abuso de Chrome redujeron las notificaciones no deseadas en Android en más de 7 mil millones diarias durante el primer trime...
Leer artículo →El equipo de inteligencia de amenazas de Microsoft detectó una campaña de ClickFix para macOS que oculta su engaño tras un sistema de identificación del servido...
Leer artículo →