LONDON (IT BOLTWISE) – Forschende warnen vor einem Linux-Botnet namens Evooo1Bot, das auf Basis von Mirai-Funktionen Edge-Geräte als SOCKS5-Proxys missbraucht. Die Schadsoftware kombiniert verschlüsselte C2-Kommunikation über Port 443 mit einem SSH-Bruteforce-Scanner und einer Credential-Abfänglogik. Hinzu kommt ein integriertes Exploit-Arsenal gegen zahlreiche bekannte Schwachstellen, bevor der Code weitere Aufgaben per Operator-Kommandos ausführt. Besonders relevant ist das für Betreiber von Routern, Firewalls und Internet-of-Things-Gateways, die bislang nur unzureichend gehärtet sind.

Das neu identifizierte Linux-Botnet Evooo1Bot zielt nicht nur auf klassische DDoS- oder Botnet-Aufgaben, sondern macht infizierte Edge-Geräte auch als SOCKS5-Proxys nutzbar. Genau diese Proxy-Komponente erhöht den operativen Wert einer kompromittierten IP-Adresse: Angreifer können damit ihre Folgeverbindungen über bereits infizierte Systeme umleiten und so Detection-Mechanismen am Netzwerkrand umgehen. Damit verschiebt sich die Bedrohung von “nur” ausgelöstem Traffic hin zu einem leistungsfähigen Relais- und Steuerungsbaustein, der für weitere Angriffe, unauffällige Kommunikation und potenzielles Monetarisieren von Zugriffen eingesetzt werden kann.
Technisch knüpft Evooo1Bot laut den vorliegenden Analysen eng an Mirai an, wobei es Kernbestandteile aus dem öffentlich zugänglichen Mirai-Quellcode übernimmt. Aus diesem Fundament entwickelt die Familie jedoch eine Reihe von Zusatzfunktionen: Verschlüsselte C2-Kommunikation, ein SSH-Bruteforce-Scanner sowie ein SOCKS-Relay-Modul gehören ebenso dazu wie ein Credential-Sniffer. Auffällig ist zudem das integrierte Exploit-Arsenal, das bekannte Schwachstellen in unterschiedlichen Internet-fähigen Geräten adressiert. Die Angriffsoberfläche wirkt dadurch breit: Von Remote-Code-Execution-Funden über Command-Injection-Varianten bis hin zu Buffer-Overflow-Bezügen wird in einem modulsicheren Framework mehrere CVE-Klassen abgedeckt.
Für den Startpunkt der Infektion beschreibt die Analyse einen mehrstufigen Prozess: Ein Loader-Shellscript mit dem Namen “wget.sh” wird von einem externen Server geladen und anschließend wird die passende Botnet-Binärdatei für die jeweilige CPU-Architektur gezogen. Danach löscht die Implementierung die Bash-Historie, was vor allem das lokale forensische Nachvollziehen erschwert. Der ausgeführte Binärcode prüft außerdem, ob typische Analysewerkzeuge, Sandbox-Umgebungen oder virtuelle Umgebungen vorhanden sind. Erst wenn diese Hürden nicht greifen, baut Evooo1Bot eine verschlüsselte Verbindung zu einem Command-and-Control-Server auf, und zwar gezielt über Port 443, um sich als legitimer HTTPS-Verkehr an der Perimeter-Logik vorbeizuarbeiten.
Nach der Registrierung beim C2-Server wartet die Schadsoftware auf Befehle und kann dann sehr unterschiedliche Operator-Kommandos abarbeiten. Dazu zählen Persistenzmechanismen einrichten, die Binärdatei aktualisieren oder den Bot beenden. Ebenso werden Dateien hoch- und heruntergeladen, interaktive Shell-Kommandos gestartet und HTTP-Basis- sowie Cookie-Header abgefangen, sofern der entsprechende Verkehr auf dem infizierten Host anliegt. Für die Angreifer ist zudem relevant, dass der Bot die Rolle wechseln kann: Er agiert als SOCKS5-Proxy-Knoten, startet einen SSH-Bruteforce-Scanner und kann DDoS-Aktionen über DNS, TCP und UDP auslösen. Zusätzlich nutzt ein HTTP-basierter Exploit-Dispatcher die hinterlegten Module, um weitere Schwachstellen in der Umgebung auszunutzen.
Das Exploit-Modul adressiert laut den aufgeführten CVEs acht Zielbereiche, darunter bekannte Lücken in Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914) sowie Kubernetes (CVE-2025-1974). Besonders für IT- und Sicherheitsverantwortliche ist hier der Kontext wichtig: Die Auswahl zeigt, dass das Botnet sowohl klassische Edge-Geräte als auch Plattform- und Anwendungskomponenten im Blick hat, also nicht nur “Routerkisten”, sondern auch Systeme, die als Web- oder Cluster-Zugang exponiert sind. Genau diese Mischung aus IoT-/Netzwerkkante und Server-nahem Angriffsvektor macht das Incident-Risiko breiter, selbst wenn ein Unternehmen glaubt, der eigentliche “Maschinenpark” sei nicht betroffen.
Aus Markt- und Betriebslogik betrachtet passt Evooo1Bot in eine Entwicklung, in der Botnetze zunehmend “multi-use” werden: Statt einer einzelnen Fähigkeit (etwa DDoS) kombinieren die Familien Proxy-Funktionen, Credential-Abgriff und wiederverwendbare Exploit-Pipelines. Wenn sich in größeren Botnetzen viele solche Proxy-Knoten zu einer verteilten Infrastruktur bündeln lassen, kann das für anonyme Weiterleitungen oder die Abwicklung bezahlter Proxy-Dienste interessant werden. Für die Verteidigung heißt das konkret, dass Härtung und Patch-Management nicht als isolierte Aufgaben betrachtet werden dürfen: Wer Internet-facing Dienste wie SSH, Web-Adminoberflächen, Router-Firmware oder Container-/Cluster-Komponenten betreibt, sollte die Angriffsfläche systematisch schließen, Überwachungsregeln für Port 443-Datenflüsse und ungewöhnliche SOCKS5-Aktivität priorisieren und Geräte weiterhin so behandeln, als wären sie potenzielle Einstiegspunkte in ein Proxy-Netzwerk.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Evooo1Bot: Neue Linux-Botnetze machen Edge-Geräte zu SOCKS5-Proxys" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Evooo1Bot: Neue Linux-Botnetze machen Edge-Geräte zu SOCKS5-Proxys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Evooo1Bot: Neue Linux-Botnetze machen Edge-Geräte zu SOCKS5-Proxys« bei Google Deutschland suchen, bei Bing oder Google News!