資安公司 Fortinet 於 2026 年 8 月 13 日提出警告,指出一個名為 Evooo1Bot 的新興殭屍網路自 2026 年 7 月起開始活躍,並在多個地區展開攻擊。該惡意程式以 Mirai 原始碼為基礎,但在傳統分散式阻斷服務攻擊(DDoS)能力之外,進一步整合多種入侵、滲透與反分析功能。
根據 Fortinet 的追蹤,Evooo1Bot 已將近 20 個已知漏洞納入攻擊工具庫,目標涵蓋網路設備、IP 攝影機、企業應用程式、工控設備,以及部分伺服器與容器環境。攻擊範圍涉及 Alcatel、Netgear、三菱電機、D-Link 等多個廠牌與產品。
以 Mirai 為基礎,擴充多項攻擊模組
Mirai 長期被用於建立物聯網殭屍網路,常見用途是利用弱密碼或設備漏洞感染路由器、攝影機等裝置,再將受感染設備用於 DDoS 攻擊。Evooo1Bot 則在此基礎上增加更多功能,使其不只具備發動 DDoS 攻擊的能力,也能支援後續入侵與流量轉送活動。
- 加密 C2 通訊:與指揮控制(C2)伺服器建立加密通訊,降低活動內容遭監控或解析的機會。
- SSH 暴力破解與掃描:透過掃描工具尋找可攻擊目標,並嘗試以 SSH 暴力破解方式取得設備存取權。
- SOCKS 中繼模組:將受感染設備作為網路流量中繼點,協助攻擊者隱藏來源或轉送連線。
- 憑證嗅探工具:具備攔截或尋找認證資訊的相關能力,可能被用於進一步擴大存取範圍。
鎖定路由器、攝影機與工控設備
Fortinet 指出,Evooo1Bot 的攻擊目標相當廣泛,除了常見的家用與企業網路設備,也包括工業控制系統及企業應用程式。已觀察到的目標包括:
| 類型 | 涉及產品或廠牌 |
|---|---|
| 企業電話與影像設備 | Alcatel OmniPCX 企業電話系統、海康威視(Hikvision)IP 攝影機 |
| 網路與安全設備 | Zyxel 防火牆,以及 D-Link、Netgear、騰達(Tenda)、Telesquare、TP-Link 等廠牌路由器 |
| 工控設備 | 三菱電機工控設備 |
| 企業應用程式 | Atlassian Confluence、WSO2、MOVEit Transfer |
| 伺服器與容器環境 | Windows 版 PHP-CGI、Kubernetes Ingress-Nginx |
上述清單顯示,Evooo1Bot 的攻擊面並不限於單一類型的物聯網設備,而是同時涵蓋企業網路、工業環境、應用程式與容器基礎設施。由於來源僅指出相關產品與環境被列為目標,個別漏洞的利用方式及實際受影響版本,仍應以 Fortinet 後續技術分析與各供應商公告為準。
透過反分析機制降低被研究機會
Evooo1Bot 也具備多層反分析能力。惡意程式會先檢查受感染系統是否存在 strace、gdb、Wireshark、tcpdump、Ghidra 及 IDA 等常見除錯、封包分析與逆向工程工具。若偵測到相關工具,可能藉此避免執行、延後活動或採取其他規避行為。
除了分析工具之外,Evooo1Bot 也會偵測常見沙箱、虛擬機器與容器環境。這類檢查可協助惡意程式判斷自己是否正在資安研究環境中執行,增加研究人員觀察其行為與擷取樣本資訊的難度。
以 TCP 443 埠連線 C2 伺服器
完成環境檢查後,Evooo1Bot 才會連線至使用 TCP 443 埠的 C2 伺服器。TCP 443 通常用於 HTTPS 連線,讓惡意流量較容易混入正常的加密網路通訊中。Fortinet 表示,這種設計可降低 C2 通訊被直接辨識的機會,但並不代表所有使用 443 埠的流量都具有惡意性。
整體而言,Evooo1Bot 將 Mirai 式殭屍網路的設備感染與 DDoS 能力,和漏洞利用、SSH 暴力破解、代理中繼、憑證蒐集及反分析機制結合。Fortinet 的觀察顯示,該殭屍網路自 2026 年 7 月起已在多個地區活動,企業與設備管理者需要特別關注對外連線的網路設備、工控系統,以及列入其目標範圍的應用程式與容器環境。
Reference Link : ithome.com.tw




