Evooo1Bot is a modular Linux botnet derived from the leaked Mirai source code that targets internet-facing edge infrastructure, including routers, firewalls, IP cameras, NAS appliances, and other embedded or gateway devices. Active since at least July 2026, it extends Mirai’s original distributed denial-of-service functionality with a broader post-compromise feature set oriented toward proxy abuse, credential collection, remote administration, and continued propagation.
Initial compromise is achieved through exploitation of multiple known vulnerabilities in exposed devices and through SSH brute-force activity. After access is obtained, the malware deploys architecture-specific Linux binaries and attempts to reduce forensic visibility by clearing shell history. It performs anti-analysis and anti-honeypot checks before fully activating, including checks for debuggers, reverse-engineering tools, sandbox artifacts, virtualization or container environments, and known SSH honeypot indicators.
A defining capability of Evooo1Bot is its SOCKS5 relay module, which converts compromised devices into persistent proxy nodes. It supports both direct-listening and reverse-relay modes, allowing operators to route traffic through victim infrastructure for concealment, geographic evasion, internal-network pivoting, and criminal proxy operations. The malware also supports encrypted command-and-control communications disguised to blend with normal encrypted web traffic.
Beyond proxying, Evooo1Bot includes an interactive shell, file upload and download functions, self-update, and multiple persistence mechanisms using common Linux startup and scheduling facilities. It also contains a credential-sniffing component that monitors network activity to capture HTTP Basic Authentication material and cookies, as well as an SSH scanner that uses a built-in credential dictionary and additional checks to avoid honeypots. Newer variants include an embedded exploit dispatcher targeting additional products and enterprise-facing applications, although some exploit implementations appear to be faulty.
Evooo1Bot retains Mirai-style botnet behavior through an inherited DDoS engine supporting multiple flood techniques, but its modular design and reverse proxy capability make it more versatile than conventional Mirai descendants. The malware is best characterized as a Linux botnet platform for distributed denial-of-service attacks, credential interception, proxy infrastructure creation, and follow-on intrusion support against exposed edge environments.
Mallory pivots from this family to the IOCs, detections, and named campaigns that touch your stack, and pages you when something new lands.
19 CVEs Mallory has correlated with this family across public research and vendor advisories. Each row links to the full Mallory page for that vulnerability.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... роутеры TP-Link (CVE-2023-1389) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2025-10123 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2025-55583. | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... Kubernetes (CVE-2025-1974). | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2019-14931 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2024-29269 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует камеры Hikvision (CVE-2021-36260)... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2020-10987 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2016-6277 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2022-37055 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2018-14558 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... уязвимые установки PHP-CGI (CVE-2024-4577) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... файрволы Zyxel (CVE-2022-30525) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... Atlassian Confluence (CVE-2022-26134) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги CVE-2007-3010... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
Для первоначального заражения ботнет эксплуатирует известные уязвимости в устройствах Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link. Среди них баги ... CVE-2021-46422 ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... продукты WSO2 (CVE-2022-29464) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
свежие сборки Evooo1Bot также оснащаются отдельным модулем, предназначенным для эксплуатации уязвимостей. Он атакует ... NAS D-Link (CVE-2024-10914) ... | Специалисты компании Fortinet обнаружили новый Linux-ботнет Evooo1Bot, построенный на базе исходного кода Mirai. Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
IOC # ... CVEs : CVE-2023-34362 | FortiGuard Labs (Fortinet) publie le 13 août 2026 une analyse technique détaillée d’une nouvelle famille de botnet Linux jusqu’alors non documentée, baptisée Evooo1Bot.
28 distinct techniques documented for this family, organized by ATT&CK tactic.
Дополнительно создается cron-задача, которая каждые пять минут пытается повторно скачать пейлоад.
Les chaînes statiques sont protégées par un pipeline multi-couches : Chiffrement AES-256-CTR et ChaCha20 ... Encodage XOR supplémentaire
После этого скрипт очищает историю Bash, чтобы скрыть следы атаки.
Еще один компонент отвечает за брутфорс SSH и перебирает 150 комбинаций имен пользователей и паролей
SSH brute-force scanner module Used to compromise additional devices via weak SSH credentials
Если все «чисто», Evooo1Bot устанавливает зашифрованное соединение с управляющим сервером через порт 443, маскируя свой трафик под обычный HTTPS.
T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
Малварь атакует доступные через интернет роутеры, файрволы, IP-камеры и другие пограничные устройства, превращая их в SOCKS5-прокси.
The proxy component transforms an infected router, firewall, IP camera, or other edge device into a SOCKS5 proxy that the threat actor can leverage as a network relay to conduct follow-on operations and evade detection.
4 indicators attributed across vendor reports, sandbox runs, and researcher write-ups. Full values are available in Mallory.
IPs, domains, and DNS infrastructure linked to this family.
File hashes (MD5, SHA-1, SHA-256) from samples and reports.
Other indicator types observed in public reporting.
13 sources tracked across advisories, community write-ups, and news. New activity surfaces here as Mallory finds it.
Linux botnet derived from Mirai source code that compromises internet-exposed edge devices, turns them into SOCKS5 proxies, steals credentials, brute-forces SSH, provides interactive shell access, maintains persistence, and supports DDoS attacks.
A Mirai-based Linux botnet that compromises routers and IoT devices. It reuses Mirai's DDoS engine and adds encrypted C2, SSH brute-force scanning, credential sniffing, SOCKS5 proxying, exploit modules, persistence, shell access, file transfer, and multi-protocol DDoS capabilities.
Linux botnet family with Mirai-derived DDoS capabilities that adds multi-layer string obfuscation, anti-analysis checks, persistence, file transfer, interactive shell access, network sniffing, SOCKS5 proxying, SSH brute-force/scanning, embedded CVE exploitation, and multiple DDoS methods.
A Mirai-derived Linux botnet that combines DDoS capability with encrypted C2, SSH brute-force scanning, credential sniffing, reverse SOCKS relay/proxying, persistence mechanisms, anti-analysis checks, and an exploit arsenal targeting Internet-facing edge devices.
Match every observed IP, domain, and hash against your live telemetry.
Named campaigns wielding this family, with evidence pinned to each claim.
CVEs this family uses for access and lateral movement.
YARA, Sigma, Snort, and vendor rules, auto-deployed to your SIEM.
Every documented technique, ranked by evidence weight.
Reddit, Mastodon, and CTI community discussion around this family.