يواجه مشهد الأمن السيبراني تهديداً جديداً مع اكتشاف شبكة بوت (Botnet) تُعرف باسم Evooo1Bot، والتي تنشط في اختراق أجهزة التوجيه والبوابات المتصلة بالإنترنت لتحويلها إلى خوادم وكيلة مخفية من نوع SOCKS5. تتجاوز هذه البرمجية الخبيثة، المبنية على معمارية Mirai الشهيرة، مجرد إحداث الأعطال، لتسمح للمهاجمين بسرقة بيانات الاعتماد المؤسسية بصمت وشن هجمات الحرمان من الخدمة الموزعة (DDoS) واسعة النطاق.
وبحسب بيانات استخبارات التهديدات التي كشفت عنها شركة Fortinet، تعمل هذه الشبكة بنشاط منذ شهر يوليو الماضي على الأقل. وتستهدف البرمجية الخبيثة مجموعة واسعة من معدات الشبكات والأجهزة الطرفية، مستغلة ثغرات أمنية معروفة لضمان الوصول إلى الأنظمة.
الأجهزة المستهدفة وتكتيكات الاستغلال
تركز شبكة Evooo1Bot جهود الاختراق الأولية على معدات من علامات تجارية كبرى، بما في ذلك أجهزة شركة Alcatel، وشركة NETGEAR، وشركة Tenda، وشركة Mitsubishi Electric، وشركة Telesquare، وشركة D-Link. ولاحظ الباحثون أن الإصدارات الحديثة من هذا التهديد وسّعت وحدات الاستغلال الخاصة بها لاستهداف مساحة هجوم أوسع.
وتشمل قائمة الأهداف الموسعة الآن كاميرات شركة Hikvision، ومنتجات WSO2، ومنصة Atlassian Confluence، وجدران الحماية من شركة Zyxel، وأجهزة التوجيه من شركة TP-Link، وأنظمة التخزين الشبكي (NAS) من شركة D-Link. علاوة على ذلك، تبحث الشبكة بنشاط عن التثبيتات الضعيفة لبيئات PHP-CGI وخدمات Kubernetes ingress-nginx.
ومع ذلك، يشير فريق البحث إلى أن بعض أدوات الاستغلال المدمجة لم تُنفذ بشكل صحيح، مما يؤدي غالباً إلى فشل محاولات التطفل. وعند نجاح الهجوم، يقوم البرنامج النصي بتنزيل واحد من 12 إصداراً برمجياً متاحاً ومصمماً خصيصاً لمعمارية معالج الضحية. بعد ذلك، يقوم فوراً بمسح سجل أوامر Bash لمحو أي أثر للعملية.
التخفي والبقاء وسرقة بيانات الاعتماد
قبل تنفيذ حمولتها الأساسية، تُجري شبكة Evooo1Bot فحوصات بيئية مكثفة لاكتشاف وجود أدوات تصحيح الأخطاء، أو أدوات الأمان، أو بيئة معزولة (Sandbox)، أو آلات افتراضية، أو حاويات، أو مصائد مخترقين (Honeypots). وتتم الاتصالات مع خوادم القيادة والسيطرة (C2) بشكل مشفر بالكامل عبر المنفذ 443.
بمجرد تثبيتها بأمان على الجهاز، تضمن البرمجية الخبيثة بقاءها من خلال آليات نظام متعددة، بما في ذلك خدمات systemd، وملفات تعريف الصدفة (Shell)، وعمليات SysV init، وملف rc.local. كما تقوم بإنشاء مهمة مجدولة (Cron Job) تحاول إعادة تنزيل الحمولة الأساسية كل 5 دقائق.
ولتوسيع نطاق تأثيرها، تدمج شبكة البوت أداة لاعتراض بيانات الاعتماد تراقب بنشاط الدليل التالي بحثاً عن ترويسات المصادقة الأساسية لبروتوكول HTTP وملفات تعريف الارتباط:
/proc/net/tcpكما تتميز البرمجية الخبيثة بوحدة مخصصة لاتصالات SSH تختبر 150 مجموعة من أسماء المستخدمين وكلمات المرور التي تركز على بيئات الأعمال، مع إجراء عمليات تحقق ما بعد تسجيل الدخول لتجنب الفخاخ الأمنية.
قدرات الخادم الوكيل SOCKS5 وهجمات DDoS
يجعل النطاق الواسع لقدرات Evooo1Bot منها أداة شديدة التخفي والتنوع. تدعم وحدة SOCKS5 الخاصة بها كلاً من وضعي إعادة التوجيه والاستماع المباشر، مما يمنح المهاجمين القدرة على إخفاء حركة المرور الخبيثة، أو تجاوز القيود الجغرافية، أو التسلل إلى الشبكات الداخلية. تعمل جلسات الخادم الوكيل هذه بشكل مستقل ويمكن فتحها في وقت واحد، مما يمهد الطريق للمهاجمين لتحقيق أرباح مالية من خلال تأجير الوصول كخدمات وكيلة سكنية.
وعند تسليحها لإحداث الأعطال، تكون وحدة DDoS الخاصة بالشبكة قادرة على إطلاق 16 طريقة إغراق مختلفة. وتشمل هذه الطرق بروتوكولات UDP، وDNS، وSYN، وACK، وGRE، وحزم TCP المجزأة، وطلبات HTTP المخصصة، مما يجعلها أداة هائلة لإسقاط البنى التحتية المستهدفة.
تحويل الأجهزة الطرفية إلى مصادر للأرباح
يُبرز ظهور شبكة Evooo1Bot تحولاً كبيراً في كيفية نظر الجهات الفاعلة في التهديدات إلى الأجهزة الطرفية المخترقة. فبينما كانت المتغيرات المبكرة من برمجية Mirai تركز بشكل أساسي على بناء جيوش ضخمة لشن هجمات DDoS، تم تحسين التكرارات الحديثة بشكل كبير لتحقيق أرباح مالية صامتة.
من خلال دمج قدرات الخادم الوكيل SOCKS5 جنباً إلى جنب مع الحصاد القوي لبيانات الاعتماد، يخلق المهاجمون تدفقاً مزدوجاً للإيرادات. يمكنهم تأجير أجهزة التوجيه المخترقة كخوادم وكيلة سكنية "نظيفة" لمجرمي إنترنت آخرين، مع بيع بيانات الاعتماد المؤسسية المعترضة في منتديات الويب المظلم في الوقت نفسه. هذا التطور يعني أن جهاز التوجيه غير المُحدّث لم يعد مجرد مشارك في شبكة بوت، بل أصبح عقدة مراقبة نشطة تقبع على حافة شبكة الشركة.