La botnet Evooo1Bot convierte routers Linux en nodos de retransmisión SOCKS5 y ataca equipos de seis fabricantes

Fortinet documentó una botnet modular basada en el código filtrado de Mirai que compromete puertas de enlace de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link, con C2 cifrado, relay SOCKS5 y sniffer de credenciales.

Fortinet documentó una botnet modular basada en el código filtrado de Mirai, bautizada Evooo1Bot, que desde julio de 2026 compromete dispositivos de puerta de enlace expuestos a internet de Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare y D-Link.

Qué le agregaron a Mirai

El motor de denegación de servicio distribuido heredado del código original es la parte menos interesante de esta familia. Sobre esa base, los operadores añadieron comunicaciones con el servidor de mando y control cifradas por el puerto 443, un escáner de fuerza bruta SSH con 150 combinaciones de usuario y contraseña, un módulo de retransmisión SOCKS5 y un sniffer de credenciales que monitorea el archivo /proc/net/tcp.

Las compilaciones más recientes incorporan exploits contra cámaras Hikvision, Atlassian Confluence, firewalls Zyxel, routers TP-Link, almacenamiento en red de D-Link, productos WSO2, Kubernetes ingress-nginx e instalaciones PHP-CGI vulnerables. El malware dispone de 12 variantes según la arquitectura del procesador y establece persistencia por tres vías simultáneas —systemd, SysV init y rc.local— más una tarea programada que reintenta la descarga cada cinco minutos.

El módulo que cambia el modelo de negocio

El relay SOCKS5 es la pieza que distingue esta campaña de una botnet de DDoS convencional. Un router comprometido deja de ser un arma y pasa a ser infraestructura de anonimización arrendable: tráfico de terceros entra por el equipo y sale hacia su destino con la dirección IP de la organización dueña del dispositivo.

La consecuencia es que una empresa puede aparecer como origen de tráfico criminal —fraude bancario, distribución de malware, escaneo de infraestructura ajena— sin haber sido nunca el objetivo del ataque. Su router simplemente sirvió de puente. Los efectos prácticos van desde el bloqueo de rangos de IP corporativos en listas de reputación hasta consultas de autoridades sobre actividad que la empresa no originó.

Qué revisar

La lista de fabricantes afectados incluye marcas de amplia presencia en instalaciones pequeñas y medianas de la región, donde la puerta de enlace suele quedar con la configuración de fábrica y firmware sin actualizar durante años. Tres verificaciones inmediatas: si la administración remota del equipo está expuesta a internet, si las credenciales SSH siguen siendo las de fábrica, y si el firmware recibió alguna actualización en los últimos doce meses.

Fuente

BleepingComputer — 15 de agosto de 2026