Ir al contenido principal
← Volver a Newlatests
Portada: Evooo1Bot convierte routers y equipos perimetrales Linux en proxies SOCKS5 para ocultar ataques
InternacionalInteligencia de Amenazas

Evooo1Bot convierte routers y equipos perimetrales Linux en proxies SOCKS5 para ocultar ataques

16 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Evooo1Bot convierte routers y equipos perimetrales Linux en proxies SOCKS5 para ocultar ataques

FortiGuard Labs documentó Evooo1Bot, una botnet Linux derivada de Mirai que explota dispositivos expuestos, roba credenciales y los transforma en nodos proxy, plataformas DDoS y puntos de pivote.

Una botnet modular más allá de Mirai

FortiGuard Labs identificó una familia Linux previamente no documentada denominada Evooo1Bot. Aunque reutiliza el motor DDoS de Mirai, añade comunicaciones C2 cifradas, fuerza bruta SSH, captura de credenciales, una consola remota de 28 comandos, persistencia y un módulo SOCKS5 que convierte cada dispositivo comprometido en un punto de retransmisión.

La telemetría indica actividad desde julio de 2026 contra routers, cámaras IP, firewalls, gateways y otras plataformas Linux expuestas en Internet. Los intentos observados descargaban un loader desde 91.92.40[.]118 y seleccionaban uno de doce binarios según la arquitectura del equipo.

Explotación de vulnerabilidades conocidas

La campaña intenta comprometer productos de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link mediante fallas conocidas. El módulo interno también contiene rutinas para Hikvision, Atlassian Confluence, Zyxel, TP-Link, PHP-CGI, Kubernetes ingress-nginx y WSO2, aunque FortiGuard advierte que algunas entradas están implementadas incorrectamente y no funcionarían tal como fueron programadas.

Tras infectar el dispositivo, Evooo1Bot limpia el historial de Bash, comprueba la presencia de herramientas de análisis y trata de evadir honeypots. Puede persistir mediante systemd, SysV init, cron, perfiles de shell y rc.local.

  • CVE-2021-36260: cámaras IP Hikvision.
  • CVE-2022-26134: Atlassian Confluence.
  • CVE-2022-30525: firewalls Zyxel.
  • CVE-2023-1389: TP-Link Archer AX21.
  • CVE-2024-4577: PHP-CGI en Windows.
  • CVE-2025-1974: Kubernetes ingress-nginx.

Impacto y respuesta defensiva

El proxy SOCKS5 inverso es especialmente relevante porque permite encubrir el origen de operaciones posteriores, superar restricciones geográficas y alcanzar redes internas desde un equipo ya comprometido. La misma infraestructura puede monetizarse como proxy clandestino o utilizarse para DDoS y nuevas intrusiones.

Las organizaciones deben inventariar dispositivos perimetrales, aplicar firmware vigente y retirar productos sin soporte. También deben buscar conexiones con la infraestructura publicada, mecanismos de persistencia inesperados y procesos que mantengan sesiones cifradas salientes por el puerto 443.

  • Bloquear y buscar retrospectivamente comunicaciones con 91.92.40[.]118.
  • Revisar servicios systemd que aparenten ser un gestor de caché de Apache y tareas cron que descarguen scripts cada cinco minutos.
  • Cambiar credenciales predeterminadas y restringir SSH e interfaces administrativas a redes de gestión.
  • Reinstalar firmware desde una fuente confiable cuando se confirme compromiso; reiniciar por sí solo no elimina la persistencia.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada
  2. 2
  3. 3
    Infosecurity Magazine ↗
    prensa especializada

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista