Коротко: Исследователи Fortinet обнаружили новый Linux-ботнет Evooo1Bot — он незаметно заражает домашние роутеры, IP-камеры, межсетевые экраны и другое сетевое оборудование, после чего превращает их в скрытые SOCKS5-прокси для киберпреступников. Ваш IP-адрес начинает использоваться для DDoS-атак, кражи учётных данных и продажи анонимного трафика другим хакерам. Устройство при этом продолжает работать в штатном режиме — жертва ничего не замечает. Ботнет активен с июля 2026 года и атакует оборудование NETGEAR, Tenda, D-Link и других популярных производителей.
Что такое Evooo1Bot и как он захватывает устройства
17 августа 2026 года специалисты Fortinet FortiGuard Labs раскрыли детали нового Linux-ботнета Evooo1Bot. Его основа — исходный код печально известного Mirai, однако авторы существенно расширили функциональность: помимо классических DDoS-атак, ботнет оснащён модулем SOCKS5-прокси, сканером SSH-брутфорса, перехватчиком учётных данных и зашифрованными каналами связи с командным сервером.
Первоначальное заражение происходит через известные, но незакрытые уязвимости в прошивках — CVE из публичных баз, для которых производители уже выпустили патчи, но значительная часть устройств в домашних и небольших офисных сетях никогда не обновляется. Получив доступ к устройству, Evooo1Bot закрепляется в системе и выходит на связь с C2-сервером. На инфицированном устройстве открывается TCP-порт 1080 — стандартный порт SOCKS5-прокси. С этого момента ваш IP-адрес становится «воротами» в чужую анонимную инфраструктуру.
Защита сетевого трафика на вашем смартфоне — например, через приложение LiMP VPN — создаёт зашифрованный туннель и скрывает содержимое ваших соединений даже в скомпрометированной сети. Однако защита самого роутера от заражения — это другой уровень: там нужны обновления прошивки.
Зачем хакерам ваш домашний роутер
Цель оператора ботнета — не ваши данные напрямую, а ваш IP-адрес и пропускная способность канала. Сеть заражённых бытовых устройств ценна по нескольким причинам:
- Маскировка атак: DDoS-трафик с тысяч «жилых» IP-адресов реальных пользователей обходит стандартные фильтры по репутации — такие адреса не числятся ни в каких чёрных списках.
- Продажа прокси-доступа: операторы Evooo1Bot могут продавать слоты в своей сети другим киберпреступникам. Один «жилой» прокси стоит от нескольких центов до нескольких долларов в час — при тысячах узлов это устойчивый доходный бизнес.
- Кража учётных данных: встроенный credential sniffer перехватывает данные авторизации из трафика, проходящего через заражённое устройство.
- DDoS по найму: ботнет поддерживает 16 методов атаки (UDP, DNS, SYN, GRE и фрагментированный TCP), что делает его пригодным для аренды под атаки на заказ.
Для вас как владельца устройства риски конкретны: ваш адрес попадает в базы данных вредоносных инфраструктур, ваш канал расходуется без вашего ведома, а провайдер может заблокировать соединение или потребовать объяснений из-за исходящего вредоносного трафика.
Какие устройства в зоне риска
По данным Fortinet, Evooo1Bot целенаправленно атакует оборудование следующих производителей: Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Это одни из самых распространённых брендов в домашних и небольших офисных сетях по всему миру.
Уязвимые устройства — не только роутеры. Под прицел попадают IP-камеры видеонаблюдения, промышленные шлюзы и любое другое оборудование под управлением Linux с выходом в интернет. Общее у всех: они подключены постоянно, редко обновляются и почти никогда не проверяются на признаки компрометации.
Важно: уязвимости, которые эксплуатирует ботнет, уже имеют патчи. Проблема не в том, что производители не выпустили обновления — проблема в том, что пользователи их не устанавливают.
Как понять, что устройство заражено
Evooo1Bot проектировался с расчётом на незаметность. Тем не менее есть косвенные признаки:
- Необъяснимое повышение потребления трафика, особенно в ночное время;
- Появление нетипичных открытых портов (например, TCP 1080) при сетевом сканировании;
- Снижение скорости или нестабильность соединения без видимых причин;
- Предупреждения от интернет-провайдера о подозрительном исходящем трафике.
Проверить открытые порты можно через веб-интерфейс роутера. Самый надёжный способ убедиться в чистоте устройства — сброс до заводских настроек с последующим обновлением прошивки до актуальной версии.
Как защититься
Рекомендации Fortinet и Anti-Malware.ru просты, но их часто игнорируют:
- Обновите прошивку роутера и всех подключённых устройств до последней версии — именно известные уязвимости являются единственной точкой входа для Evooo1Bot. Проверьте раздел обновлений в веб-интерфейсе устройства.
- Смените стандартные пароли. Многие устройства поставляются с логином admin/admin или admin/1234. Ботнет включает SSH-брутфорсер, проверяющий именно такие комбинации в первую очередь.
- Отключите удалённое администрирование из интернета, если оно вам не нужно. Большинству домашних пользователей — не нужно.
- Изолируйте IoT-устройства в отдельный Wi-Fi-сегмент (гостевую сеть). Заражённая IP-камера не должна иметь доступ к вашему смартфону и ноутбуку.
- Шифруйте трафик своих устройств. Приложение LiMP VPN создаёт зашифрованный туннель между вашим смартфоном и нашими серверами — даже при частичной компрометации сети содержимое трафика останется недоступным для перехватчика. Подробнее о технологиях защиты — в разделе «Возможности».
