Перейти к основному контенту
LiMP VPN
Все новости

Evooo1Bot: ваш роутер стал прокси для киберпреступников

Evooo1Bot: ваш роутер стал прокси для киберпреступников

Коротко: Исследователи Fortinet обнаружили новый Linux-ботнет Evooo1Bot — он незаметно заражает домашние роутеры, IP-камеры, межсетевые экраны и другое сетевое оборудование, после чего превращает их в скрытые SOCKS5-прокси для киберпреступников. Ваш IP-адрес начинает использоваться для DDoS-атак, кражи учётных данных и продажи анонимного трафика другим хакерам. Устройство при этом продолжает работать в штатном режиме — жертва ничего не замечает. Ботнет активен с июля 2026 года и атакует оборудование NETGEAR, Tenda, D-Link и других популярных производителей.

Что такое Evooo1Bot и как он захватывает устройства

17 августа 2026 года специалисты Fortinet FortiGuard Labs раскрыли детали нового Linux-ботнета Evooo1Bot. Его основа — исходный код печально известного Mirai, однако авторы существенно расширили функциональность: помимо классических DDoS-атак, ботнет оснащён модулем SOCKS5-прокси, сканером SSH-брутфорса, перехватчиком учётных данных и зашифрованными каналами связи с командным сервером.

Первоначальное заражение происходит через известные, но незакрытые уязвимости в прошивках — CVE из публичных баз, для которых производители уже выпустили патчи, но значительная часть устройств в домашних и небольших офисных сетях никогда не обновляется. Получив доступ к устройству, Evooo1Bot закрепляется в системе и выходит на связь с C2-сервером. На инфицированном устройстве открывается TCP-порт 1080 — стандартный порт SOCKS5-прокси. С этого момента ваш IP-адрес становится «воротами» в чужую анонимную инфраструктуру.

Защита сетевого трафика на вашем смартфоне — например, через приложение LiMP VPN — создаёт зашифрованный туннель и скрывает содержимое ваших соединений даже в скомпрометированной сети. Однако защита самого роутера от заражения — это другой уровень: там нужны обновления прошивки.

Зачем хакерам ваш домашний роутер

Цель оператора ботнета — не ваши данные напрямую, а ваш IP-адрес и пропускная способность канала. Сеть заражённых бытовых устройств ценна по нескольким причинам:

  • Маскировка атак: DDoS-трафик с тысяч «жилых» IP-адресов реальных пользователей обходит стандартные фильтры по репутации — такие адреса не числятся ни в каких чёрных списках.
  • Продажа прокси-доступа: операторы Evooo1Bot могут продавать слоты в своей сети другим киберпреступникам. Один «жилой» прокси стоит от нескольких центов до нескольких долларов в час — при тысячах узлов это устойчивый доходный бизнес.
  • Кража учётных данных: встроенный credential sniffer перехватывает данные авторизации из трафика, проходящего через заражённое устройство.
  • DDoS по найму: ботнет поддерживает 16 методов атаки (UDP, DNS, SYN, GRE и фрагментированный TCP), что делает его пригодным для аренды под атаки на заказ.

Для вас как владельца устройства риски конкретны: ваш адрес попадает в базы данных вредоносных инфраструктур, ваш канал расходуется без вашего ведома, а провайдер может заблокировать соединение или потребовать объяснений из-за исходящего вредоносного трафика.

Какие устройства в зоне риска

По данным Fortinet, Evooo1Bot целенаправленно атакует оборудование следующих производителей: Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link. Это одни из самых распространённых брендов в домашних и небольших офисных сетях по всему миру.

Уязвимые устройства — не только роутеры. Под прицел попадают IP-камеры видеонаблюдения, промышленные шлюзы и любое другое оборудование под управлением Linux с выходом в интернет. Общее у всех: они подключены постоянно, редко обновляются и почти никогда не проверяются на признаки компрометации.

Важно: уязвимости, которые эксплуатирует ботнет, уже имеют патчи. Проблема не в том, что производители не выпустили обновления — проблема в том, что пользователи их не устанавливают.

Как понять, что устройство заражено

Evooo1Bot проектировался с расчётом на незаметность. Тем не менее есть косвенные признаки:

  • Необъяснимое повышение потребления трафика, особенно в ночное время;
  • Появление нетипичных открытых портов (например, TCP 1080) при сетевом сканировании;
  • Снижение скорости или нестабильность соединения без видимых причин;
  • Предупреждения от интернет-провайдера о подозрительном исходящем трафике.

Проверить открытые порты можно через веб-интерфейс роутера. Самый надёжный способ убедиться в чистоте устройства — сброс до заводских настроек с последующим обновлением прошивки до актуальной версии.

Как защититься

Рекомендации Fortinet и Anti-Malware.ru просты, но их часто игнорируют:

  • Обновите прошивку роутера и всех подключённых устройств до последней версии — именно известные уязвимости являются единственной точкой входа для Evooo1Bot. Проверьте раздел обновлений в веб-интерфейсе устройства.
  • Смените стандартные пароли. Многие устройства поставляются с логином admin/admin или admin/1234. Ботнет включает SSH-брутфорсер, проверяющий именно такие комбинации в первую очередь.
  • Отключите удалённое администрирование из интернета, если оно вам не нужно. Большинству домашних пользователей — не нужно.
  • Изолируйте IoT-устройства в отдельный Wi-Fi-сегмент (гостевую сеть). Заражённая IP-камера не должна иметь доступ к вашему смартфону и ноутбуку.
  • Шифруйте трафик своих устройств. Приложение LiMP VPN создаёт зашифрованный туннель между вашим смартфоном и нашими серверами — даже при частичной компрометации сети содержимое трафика останется недоступным для перехватчика. Подробнее о технологиях защиты — в разделе «Возможности».

Источники

Evooo1Bot: ваш роутер стал прокси для киберпреступников