8月13日 資安公司Fortinet提出警告 ,他們在追蹤名為Evooo1Bot的殭屍網路,攻擊者以Mirai原始碼為基礎,在DDoS攻擊能力之外整合多種功能,包含加密C2通訊、SSH暴力破解與掃描工具、SOCKS中繼模組,以及憑證嗅探工具等。再者,Evooo1Bot將近20個已知漏洞列入武器庫,鎖定Alcatel、Netgear、三菱電機、D-Link等多個廠牌的網路及工控設備,Fortinet指出,此殭屍網路從今年7月開始活躍,在許多地區從事活動。
Evooo1Bot鎖定的目標相當廣泛,涵蓋Alcatel OmniPCX企業電話系統、海康威視(Hikvision)IP攝影機、Zyxel防火牆,以及D-Link、Netgear、騰達(Tenda)、Telesquare、TP-Link等廠牌的路由器,此外,該殭屍網路也針對三菱電機的工控設備,以及企業應用程式Atlassian Confluence、WSO2、MOVEit Transfer,並有鎖定Windows版PHP-CGI與容器環境Kubernetes Ingress-Nginx的現象。
此殭屍網路也具備多層反分析能力。惡意程式會檢查系統是否存在strace、gdb、Wireshark、tcpdump、Ghidra、IDA等分析工具,同時偵測常見沙箱、虛擬機器及容器環境;通過檢查後,才會連線至使用TCP443埠的C2伺服器,藉此讓通訊流量更容易混入正常HTTPS流量。