🔍 Contexte

FortiGuard Labs (Fortinet) publie le 13 août 2026 une analyse technique détaillée d’une nouvelle famille de botnet Linux jusqu’alors non documentée, baptisée Evooo1Bot. Le nom provient de la chaîne codée en dur evooo1 présente dans chaque binaire. La découverte a été faite via la télémétrie IPS de FortiGuard, avec des activités actives observées depuis juillet 2026.

🧬 Architecture et obfuscation

Evooo1Bot réutilise le moteur DDoS du code source Mirai (leaké publiquement) mais l’étend considérablement. Les chaînes statiques sont protégées par un pipeline multi-couches :

  • Chiffrement AES-256-CTR et ChaCha20 avec clés dérivées par XOR depuis deux constantes 32 octets dans .data
  • Encodage XOR supplémentaire sur un sous-ensemble de chaînes en .rodata

Au démarrage, le binaire effectue des vérifications anti-analyse : présence de fichiers d’outils (gdb, strace, radare2, ghidra, wireshark, etc.), processus en cours, services sandbox (cuckoo, fireeye, cape-sandbox, etc.) et empreintes VM/conteneur (vmware, vbox, qemu, etc.).

🌐 Vecteurs d’infection et CVE exploités

Le loader wget.sh est hébergé sur 91.92.40[.]118 et télécharge 12 variantes binaires selon l’architecture CPU. Les CVE exploités lors de la phase de découverte incluent :

  • CVE-2007-3010 – Alcatel OmniPCX Enterprise RCE
  • CVE-2016-6277 – NETGEAR Multiple Routers RCE
  • CVE-2018-14558 – Tenda AC7/AC9/AC10 Command Injection
  • CVE-2019-14931 – Mitsubishi Electric ME-RTU Command Injection
  • CVE-2020-10987 – Tenda AC1900 AC15 RCE
  • CVE-2021-46422 – Telesquare SDT-CW3B1 Command Injection
  • CVE-2022-37055 – D-Link Routers Buffer Overflow
  • CVE-2024-29269 – Telesquare TLR-2005KSH Command Injection
  • CVE-2025-10123 – D-Link DIR-823X Command Injection
  • CVE-2025-55583 – D-Link DIR-868L B1 Command Injection

Chaque tentative d’exploitation embarque un label de campagne (ex : -s mitsu, rep.alcatel) permettant à l’opérateur de suivre le rendement par vulnérabilité.

⚙️ Modules fonctionnels (28 commandes)

Module Commandes clés Description
Persistance !persist systemd, SysV init, cron (*/5 min), shell profile, rc.local
Mise à jour !reinstall Remplacement du binaire en cours
Contrôle !kill, !exit, !info Gestion du bot
Transfert fichiers !download, !upload Limite 10 MB
Shell interactif !shell, !exec PTY via /dev/ptmx
Sniffer !sniff Lecture /proc/net/tcp, capture HTTP Basic Auth et cookies → /tmp/.sniff.log
Relais SOCKS5 !socks Mode direct (port 1080) ou reverse relay chiffré
Scanner SSH !ssh Brute-force avec 150+ credentials, bannière SSH-2.0-OpenSSH_9.7p1
DDoS !attack 16 méthodes (UDP, SYN, ACK, DNS, GRE, HTTP flood, etc.)
Exploit CVE !cve, !cveall Dispatcher HTTP avec table CVE embarquée

🔄 Module SOCKS5 (capacité la plus significative)

Le module !socks transforme l’hôte compromis en proxy SOCKS5 persistant. Il supporte deux modes : direct (listener sur TCP 1080) et reverse relay (connexion sortante chiffrée vers un serveur opérateur, avec séparation canal de contrôle/trafic proxy via RELAY_NEW:<session_id> et RELAY_DATA:<session_id>).

🔐 Scanner SSH anti-honeypot

Le scanner SSH intègre deux niveaux de détection de honeypots : vérification de la bannière SSH (Cowrie, Kippo, HonSSH, etc.) avant soumission des credentials, puis vérification post-login via cat /proc/version et ls /opt/cowrie /home/cowrie /home/kippo. Le dictionnaire de credentials embarqué (150+ entrées) inclut des comptes de service enterprise (jenkins, postgres, oracle, nagios, deploy).

📦 Module CVE Exploit embarqué

Une table CVE en clair est intégrée au binaire ciblant notamment Hikvision, Atlassian Confluence, Zyxel Firewall, TP-Link, PHP-CGI, D-Link NAS, Kubernetes ingress-nginx et WSO2. Certaines entrées contiennent des erreurs d’implémentation rendant l’exploitation non fonctionnelle.

📄 Type d’article

Il s’agit d’une analyse technique approfondie publiée par FortiGuard Labs, visant à documenter l’architecture, les capacités et les IoC d’Evooo1Bot pour permettre la détection et le blocage par les solutions Fortinet et la communauté CTI.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1053.003 — Scheduled Task/Job: Cron (Persistence)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1090.002 — Proxy: External Proxy (Command and Control)
  • T1573 — Encrypted Channel (Command and Control)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1040 — Network Sniffing (Credential Access)
  • T1498 — Network Denial of Service (Impact)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)

IOC

  • IPv4 : 91.92.40.118AbuseIPDB · VT · ThreatFox
  • URLs : http://91.92.40.118/wget.shURLhaus
  • SHA256 : f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109VT · MalwareBazaar
  • SHA256 : 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4dVT · MalwareBazaar
  • CVEs : CVE-2007-3010NVD · CIRCL
  • CVEs : CVE-2016-6277NVD · CIRCL
  • CVEs : CVE-2018-14558NVD · CIRCL
  • CVEs : CVE-2019-14931NVD · CIRCL
  • CVEs : CVE-2020-10987NVD · CIRCL
  • CVEs : CVE-2021-36260NVD · CIRCL
  • CVEs : CVE-2021-46422NVD · CIRCL
  • CVEs : CVE-2022-26134NVD · CIRCL
  • CVEs : CVE-2022-29464NVD · CIRCL
  • CVEs : CVE-2022-30525NVD · CIRCL
  • CVEs : CVE-2022-37055NVD · CIRCL
  • CVEs : CVE-2023-1389NVD · CIRCL
  • CVEs : CVE-2023-34362NVD · CIRCL
  • CVEs : CVE-2024-4577NVD · CIRCL
  • CVEs : CVE-2024-10914NVD · CIRCL
  • CVEs : CVE-2024-29269NVD · CIRCL
  • CVEs : CVE-2025-1974NVD · CIRCL
  • CVEs : CVE-2025-10123NVD · CIRCL
  • CVEs : CVE-2025-55583NVD · CIRCL
  • Fichiers : wget.sh
  • Chemins : /tmp/.sniff.log
  • Chemins : /etc/init.d/
  • Chemins : /etc/profile.d/
  • Chemins : /etc/rc.local
  • Chemins : /proc/self/oom_score_adj
  • Chemins : /dev/watchdog
  • Chemins : /dev/ptmx

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Evooo1Bot (botnet)
  • Mirai (botnet)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ fortinet.com — source reconnue (liste interne) (20pts)
  • ✅ 18227 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 31 IOCs dont des hashes (15pts)
  • ✅ 3/4 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 16 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 91.92.40.118 (ip) → VT (20/91 détections)
  • f13cb360768363d3… (sha256) → VT (31/76 détections)
  • 4c0886349e9d3485… (sha256) → VT (35/76 détections)

🔗 Source originale : https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot