Witold Kepinski - 18 augustus 2026

Nieuw Linux-botnet: Evooo1Bot

Onderzoekers van FortiGuard Labs hebben een nieuw en geavanceerd Linux-botnet ontdekt genaamd 'Evooo1Bot'. De schadelijke software is sinds juli 2026 actief en bouwt voort op de welbekende broncode van het Mirai-botnet. Evooo1Bot beperkt zich echter niet tot traditionele DDoS-aanvallen; het transformeert geïnfecteerde netwerkapparaten en IoT-devices in hardnekkige proxy-servers om zo dieper door te dringen in bedrijfsnetwerken.

Nieuw Linux-botnet: Evooo1Bot image

De naam van het botnet is afgeleid van de hardcoded string 'evooo1' in de binaire bestanden. De ontwikkelaars hebben het Mirai-fundament uitgebreid met een modulair framework. Communicatie met het command-and-control-netwerk (C2) verloopt via poort 443 om op te gaan in regulier HTTPS-verkeer en is versleuteld met algoritmes zoals AES-256-CTR en ChaCha20. Bovendien bevat het botnet uitgebreide anti-analysefuncties om sandboxes, virtuele omgevingen en beveiligingstools zoals Wireshark of Ghidra te herkennen en te ontwijken.

Functionele modules en de gevaarlijke SOCKS-proxy

Evooo1Bot beschikt over 28 beheercommando's en diverse gespecialiseerde modules. Naast een DDoS-engine met 16 verschillende aanvalsmethoden bevat het botnet een interactieve shell, een sniffer voor HTTP-inloggegevens en uitgebreide persistentie-opties via onder meer systemd-services en cronjobs.

Een van de meest dreigende functionaliteiten is de SOCKS-relaymodule. Hiermee verandert de malware het slachtoffer in een SOCKS5-proxynode. Aanvallers kunnen hiermee hun eigen fysieke locatie verhullen, geografische blokkades omzeilen en via het gecompromitteerde apparaat direct doorstoten naar het interne netwerk van een organisatie.

SSH-scanner en exploit-arsenaal

Om zich verder te verspreiden maakt Evooo1Bot gebruik van een ingebouwde SSH-bruteforce scanner met meer dan 150 standaard inlogcombinaties, inclusief accounts voor enterprise-tools als Jenkins, Nagios en Postgres. De scanner voert vooraf slimme controles uit op honeypots: zowel de SSH-banner als de bestandsstructuur na inloggen worden gecontroleerd om detectie te voorkomen.

Daarnaast bevat het botnet een exploit-module gericht op bekende kwetsbaarheden (CVE's) in netwerkapparatuur, IP-camera's en applicaties van onder meer D-Link, TP-Link, Hikvision, Zyxel en Atlassian. Zodra een lek succesvol wordt misbruikt, downloadt het botnet automatisch een binaire variant die past bij de specifieke CPU-architectuur van het doelwit.

Kritieke dreiging voor organisaties

De combinatie van een geavanceerde DDoS-engine, actieve exploitatie van bekende kwetsbaarheden en de mogelijkheid om apparaten om te vormen tot een proxy maakt Evooo1Bot tot een serieuze dreiging. Beveiligingsexperts adviseren organisaties om randapparatuur (edge devices) en IoT-systemen zo snel mogelijk van de nieuwste firmware-updates te voorzien en uitgaand netwerkverkeer scherp te monitoren op verdachte verbindingen.

CyberSec BN+ BW Fundaments BW + BN
Data Expo 2026 BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!