Nova botnet Linux rouba credenciais e lança 16 tipos de ataques DDoS

Uma nova botnet chamada Evooo1Bot está comprometendo dispositivos Linux expostos à internet para executar ataques DDoS, roubar credenciais e transformar equipamentos infectados em proxies controlados por criminosos. A atividade é observada desde julho de 2026.

Baseada parcialmente no código vazado da Mirai, a ameaça amplia consideravelmente suas capacidades. O malware possui comunicação criptografada com servidores de comando e controle, scanner SSH, sniffer de credenciais, transferência de arquivos e execução remota de comandos.

A disseminação ocorre pela exploração de vulnerabilidades conhecidas e por ataques de força bruta contra SSH. Mais de 150 combinações de usuários e senhas estão incorporadas ao código, incluindo contas como Jenkins, PostgreSQL e Oracle.

Entre os equipamentos observados como alvos estão produtos da NETGEAR, Tenda, D-Link, Mitsubishi Electric, Telesquare e Alcatel. Depois da invasão, um script identifica a arquitetura do processador e instala a versão adequada do malware.

A Evooo1Bot oferece 16 métodos diferentes de ataques DDoS, incluindo floods UDP, DNS, SYN, ACK e tráfego TCP fragmentado. O módulo deriva diretamente do mecanismo utilizado pela Mirai.

A botnet também consegue capturar cabeçalhos HTTP Basic Authorization e cookies. Para permanecer ativa, cria serviços systemd, tarefas cron, scripts de inicialização e mecanismos capazes de reinstalar automaticamente seus componentes.

Leia mais na mesma categoria:

CibercriminososNotícias