一、威胁概述
Fortinet旗下FortiGuard Labs安全研究员Yi Ping (Cara) Lin于2026年8月13日发布技术分析报告,披露了一个此前未被记录的Linux僵尸网络家族——Evooo1Bot。该恶意软件名称来源于所有二进制文件中硬编码的字符串“evooo1”。Fortinet的遥测数据显示,该僵尸网络自2026年7月起已活跃于野外,针对全球范围内面向互联网的边缘设备发起攻击。
Evooo1Bot的核心DDoS引擎复用自公开泄露的Mirai源代码,但在此基础之上进行了大量功能扩展。Mirai是历史上最臭名昭著的IoT恶意软件之一,其源代码于2016年9月在Hack Forums上泄露。Evooo1Bot的开发者在此基础上构建了一个兼具DDoS攻击、代理中继、凭据窃取和漏洞利用能力的多功能恶意软件平台。
二、初始入侵与载荷投递
2.1 漏洞利用
Evooo1Bot主要通过两类途径实现初始入侵:一是利用已知安全漏洞,二是通过SSH弱口令暴力破解。
在漏洞利用方面,该僵尸网络集成了一个覆盖18个已知CVE的漏洞利用模块,部分漏洞可追溯至2007年。已确认被武器化的安全漏洞包括:
CVE-2007-3010 — Alcatel OmniPCX Enterprise远程代码执行漏洞
CVE-2016-6277 — NETGEAR多款路由器远程代码执行漏洞
CVE-2018-14558 — Tenda AC7/AC9/AC10路由器命令注入漏洞
CVE-2019-14931 — Mitsubishi Electric Europe B.V. ME-RTU及INEA ME-RTU设备远程命令注入漏洞
CVE-2020-10987 — Tenda AC1900 (AC15型号) 远程代码执行漏洞
CVE-2021-46422 — Telesquare SDT-CW3B1命令注入漏洞
CVE-2022-37055 — D-Link路由器缓冲区溢出漏洞
CVE-2024-29269 — Telesquare TLR-2005KSH命令注入漏洞
CVE-2025-10123 — D-Link DIR-823X命令注入漏洞
CVE-2025-55583 — D-Link DIR-868L B1路由器命令注入漏洞
此外,该僵尸网络的CVE攻击模块还包含针对Hikvision(CVE-2021-36260)、Atlassian Confluence(CVE-2022-26134)、WSO2(CVE-2022-29464)、Zyxel(CVE-2022-30525)、TP-Link(CVE-2023-1389)、PHP(CVE-2024-4577)、D-Link(CVE-2024-10914)和Kubernetes(CVE-2025-1974)等产品的漏洞利用能力。
值得注意的是,部分漏洞利用实现存在缺陷,无法成功导致感染,但攻击者仍可利用该列表对大量目标进行扫描测试。
2.2 载荷投递与持久化
成功利用漏洞后,受感染设备会执行托管于外部服务器(91.92.40[.]118)的loader shell脚本(wget.sh)。该脚本根据受害设备的CPU架构,从服务器下载对应的botnet二进制文件(共12种架构版本),随后清除Bash历史记录以消除攻击痕迹。
恶意软件执行后会检查设备上是否存在分析工具、沙箱、虚拟环境和容器,随后通过443端口与C2服务器建立加密通信信道。端口443的选择具有明确意图——使恶意流量在网络边界中与正常的HTTPS流量混合,难以被检测。
Evooo1Bot可通过多种机制建立持久化,包括systemd服务、SysV init脚本、shell配置文件、rc.local以及每五分钟执行一次的cron任务(用于重新下载payload)。
三、核心功能模块
3.1 加密C2通信与命令接口
Evooo1Bot与C2服务器之间采用加密通信,支持包含28条命令的远程管理接口。该恶意软件还实现了多层字符串混淆机制,使用AES-256-CTR、ChaCha20以及基于XOR的密钥派生算法。一旦主机在C2服务器完成注册,即等待接收操作者指令执行后续操作。
支持的命令包括:安装持久化机制、更新二进制、终止bot进程、上传/下载文件、启动交互式shell、拦截HTTP Basic Authorization和Cookie头、将主机转换为代理节点、启动SSH暴力破解扫描器、发起DDoS攻击以及调用HTTP-based漏洞利用分发器。
3.2 DDoS攻击模块
Evooo1Bot携带16种流量洪水攻击方法,包括UDP洪水、DNS洪水、SYN洪水、GRE洪水和分片TCP攻击。其DDoS引擎在结构上与泄露的Mirai代码一致,但HTTP洪水函数允许操作者自定义请求方法、请求头和预期返回值——这种灵活性使攻击流量在形态上不再高度统一,增加了检测难度。
3.3 SOCKS5代理模块
SOCKS中继模块被Fortinet研究人员评价为“最具操作意义的”功能。该模块提供两种工作模式:
这一设计可有效隐藏恶意流量的真实来源、绕过基于地理位置的访问控制,并通过已被攻陷的设备提供进入内部网络的通道。在大型僵尸网络中,该功能可用于构建分布式代理基础设施,实现匿名流量转发,甚至通过住宅和企业代理服务进行货币化变现。
3.4 SSH暴力破解与凭据嗅探
Evooo1Bot集成了一个SSH暴力破解扫描器,携带超过150组用户名和密码组合,其中包括在企业环境中常见的服务账户名称如jenkins、postgres、oracle、nagios和deploy。该扫描器还会检查SSH横幅信息,并对成功登录的目标进行探测,以规避蜜罐。
凭据嗅探模块可监控网络连接,捕获HTTP Basic Authentication和Cookie头,并将窃取结果存储于/tmp/.sniff.log文件中。
四、威胁影响与防御建议
Evooo1Bot的威胁不仅限于设备离线或DDoS攻击。受感染系统可被用于攻击第三方、隐藏攻击者身份,或作为渗透内部网络的跳板。每一台受感染的边缘设备都为攻击者增加了新的攻击能力和访问入口。
Fortinet建议采取以下防御措施:
及时更新固件:对仍在厂商支持周期内的设备,应尽快应用安全补丁。
移除不必要的公网暴露:关闭非必需的远程管理接口。
使用强唯一管理凭据:避免使用默认或弱密码。
监控异常出站连接:特别是来自边缘设备的加密会话。
关注新的SOCKS监听端口:如TCP 1080等异常端口。
淘汰不再受支持的设备:厂商已停止维护的老旧设备应及时替换。
Evooo1Bot的出现再次证明,即使年代久远的安全漏洞(如CVE-2007-3010)在面向互联网的设备中仍然具有现实威胁。组织应将边缘设备的安全管理视为基础性防御工作,而非一次性投入。
信息来源:
Fortinet FortiGuard Labs技术报告(Yi Ping (Cara) Lin, 2026年8月13日)
The Hacker News(Ravie Lakshmanan, 2026年8月17日)
Security Affairs(Pierluigi Paganini, 2026年8月18日)
Infosecurity Magazine(2026年8月14日)
Cyber Security News(2026年8月17日)
Anti-Malware.ru(Ekaterina Bystrova, 2026年8月17日)