กลับไปหน้าข่าวสาร

"Evooo1Bot" Botnet ใหม่ต่อยอดจาก Mirai เปลี่ยน Router และอุปกรณ์ IoT ให้เป็น Proxy และเครื่องมือ DDoS

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผย Botnet ตัวใหม่บน Linux ชื่อ Evooo1Bot ซึ่งพัฒนาต่อยอดจากเครื่องยนต์ DDoS ของ Mirai ให้มีความสามารถซับซ้อนและครอบคลุมมากขึ้น มุ่งเป้าไปยังอุปกรณ์ Edge ที่เชื่อมต่ออินเทอร์เน็ต เช่น Router, Firewall และอุปกรณ์ IoT จากผู้ผลิตรายใหญ่ระดับโลก เพื่อเปลี่ยนอุปกรณ์เหล่านี้ให้กลายเป็นทั้ง โครงสร้างพื้นฐาน Proxy ถาวรและเครื่องมือโจมตี DDoS


รายละเอียดความสามารถ


จากข้อมูล Telemetry ของ Command-and-Control Infrastructure พบว่า Evooo1Bot เริ่มเคลื่อนไหวโจมตีอุปกรณ์ที่เปิดสู่อินเทอร์เน็ตอย่างต่อเนื่องตั้งแต่ เดือนกรกฎาคม 2569 โดยใช้ประโยชน์จากช่องโหว่ที่เป็นที่รู้จักหลายรายการในหลายภูมิภาคทั่วโลก


ในทางเทคนิค Evooo1Bot นำเครื่องยนต์ DDoS ของ Mirai มาผนวกเข้ากับ Framework ที่มีความสามารถและ Module มากขึ้นอย่างมีนัยสำคัญ ครอบคลุม การสื่อสาร C2 แบบเข้ารหัส, การซ่อน String หลายชั้นด้วย AES-256-CTR, ChaCha20 และการสร้าง Key แบบ XOR-based รวมถึง ชุดคำสั่งบริหารจัดการระยะไกลมากถึง 28 คำสั่ง โมดูลสำคัญที่พบได้แก่ SSH Brute-force Scanner, SOCKS Relay Module, เครื่องมือดักจับ Credential (Credential Sniffer) และ ชุด Exploit ที่มุ่งเป้าช่องโหว่ที่เป็นที่รู้จักหลายรายการ นอกจากนี้ยังมีโมดูล DDoS ที่รองรับ 16 รูปแบบการโจมตี ครอบคลุม UDP, DNS, SYN, ACK, GRE, Fragmented TCP และ HTTP Flood ที่ปรับแต่ง Request ได้เอง


เป้าหมายของ Evooo1Bot ครอบคลุมอุปกรณ์เครือข่าย Edge ที่เชื่อมต่ออินเทอร์เน็ต เช่น Router, Firewall และอุปกรณ์ IoT จากผู้ผลิตรายใหญ่ระดับโลก ได้แก่ Alcatel, D-Link, Mitsubishi Electric, Netgear, Tenda และ Telesquare จุดที่น่าสนใจเป็นพิเศษคือ Credential Dictionary ที่ฝังอยู่ในมัลแวร์มีชื่อบัญชี Service เช่น jenkins, postgres, oracle, nagios, deploy ซึ่งพบได้บ่อยในสภาพแวดล้อมองค์กรและ Operations Technology มากกว่า Router สำหรับผู้บริโภคทั่วไป สะท้อนว่าผู้โจมตีอาจมุ่งเป้าไปยังอุปกรณ์เครือข่ายในสภาพแวดล้อมองค์กรด้วยเช่นกัน ไม่ใช่แค่อุปกรณ์ในบ้านทั่วไป


Evooo1Bot ยังมีเทคนิคหลบเลี่ยงการตรวจจับหลายชั้น ทั้งการถอดรหัส String แบบหลายขั้นตอนและการตรวจสอบว่ากำลังถูกวิเคราะห์ด้วยเครื่องมือ Sandbox หรือ Analysis Tool หรือไม่ ก่อนจะแสดงพฤติกรรมอันตรายเต็มรูปแบบ


ระบบที่ได้รับผลกระทบ


  • อุปกรณ์ Router, Firewall และ IoT ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตจากผู้ผลิต Alcatel, D-Link, Mitsubishi Electric, Netgear, Tenda และ Telesquare ที่ยังมีช่องโหว่ที่เป็นที่รู้จักอยู่
  • อุปกรณ์เครือข่ายที่ใช้ รหัสผ่านค่าเริ่มต้นหรือรหัสผ่านที่อ่อนแอ ซึ่งเสี่ยงต่อการถูกโจมตีผ่าน SSH Brute-force
  • สภาพแวดล้อมองค์กรและ Operations Technology ที่มีบัญชี Service เช่น jenkins, postgres, oracle ที่อาจถูกดักจับผ่าน Credential Sniffer


ผลกระทบที่อาจเกิดขึ้น


  1. อุปกรณ์ที่ถูกยึดครองอาจถูกใช้เป็น SOCKS Proxy เพื่อปกปิดตัวตนของผู้โจมตีในการโจมตีเป้าหมายอื่นต่อไป ทำให้เจ้าของอุปกรณ์อาจถูกเข้าใจผิดว่าเป็นต้นตอของการโจมตี
  2. ความสามารถ DDoS ที่รองรับ 16 รูปแบบการโจมตีทำให้ Botnet นี้มีศักยภาพสร้างความเสียหายรุนแรงต่อเป้าหมายที่ถูกโจมตี ครอบคลุมทั้ง Volumetric และ Application-layer Attack
  3. Credential Sniffer และ Credential Dictionary ที่มุ่งเป้าบัญชี Service ระดับองค์กรอาจนำไปสู่การเจาะระบบที่ลึกกว่าระดับอุปกรณ์เครือข่ายเพียงอย่างเดียว หากอุปกรณ์เชื่อมต่อกับระบบภายในที่ใช้บัญชีเหล่านี้
  4. เทคนิคหลบเลี่ยงการตรวจจับหลายชั้นทำให้การระบุและกำจัดมัลแวร์บนอุปกรณ์ที่ติดเชื้อทำได้ยากขึ้น เพิ่มระยะเวลาที่อุปกรณ์อาจตกอยู่ภายใต้การควบคุมของผู้โจมตีโดยไม่ถูกตรวจพบ


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบและอัปเดต Firmware ของอุปกรณ์ Router, Firewall และ IoT จากผู้ผลิตที่ระบุข้างต้นให้เป็นเวอร์ชันล่าสุด เพื่อปิดช่องโหว่ที่เป็นที่รู้จักซึ่ง Evooo1Bot ใช้ประโยชน์
  2. เปลี่ยนรหัสผ่านค่าเริ่มต้นของอุปกรณ์เครือข่ายทั้งหมดเป็นรหัสผ่านที่รัดกุม และปิดการเข้าถึง SSH/Management Interface จากอินเทอร์เน็ตสาธารณะหากไม่จำเป็น
  3. ตรวจสอบ Traffic ที่ผิดปกติจากอุปกรณ์เครือข่ายขององค์กร เช่น การเชื่อมต่อ SOCKS Proxy หรือ Traffic ที่มีรูปแบบ DDoS Flood ออกจากอุปกรณ์
  4. เปลี่ยนรหัสผ่านบัญชี Service เช่น jenkins, postgres, oracle, nagios ที่อาจใช้ค่าเริ่มต้นหรือรหัสผ่านที่คาดเดาง่าย โดยเฉพาะระบบที่เข้าถึงได้จากเครือข่ายเดียวกับอุปกรณ์ Edge


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำ Inventory อุปกรณ์ Edge/IoT ทั้งหมดในองค์กรและติดตามการอัปเดต Firmware อย่างเป็นระบบ

เนื่องจากอุปกรณ์เครือข่ายมักถูกมองข้ามในกระบวนการ Patch Management เมื่อเทียบกับ Server หรือ Endpoint ทั่วไป


2. แบ่งแยกเครือข่าย (Network Segmentation) ระหว่างอุปกรณ์ IoT/Edge กับระบบสำคัญขององค์กร

ลดผลกระทบหากอุปกรณ์ Edge ถูกยึดครอง ไม่ให้ผู้โจมตีสามารถขยับตัวเข้าถึงระบบภายในที่สำคัญได้โดยตรง


3. ใช้บริการป้องกัน DDoS ระดับ Network หรือ Cloud-based สำหรับระบบที่มีความเสี่ยงตกเป็นเป้าหมาย

เพื่อลดผลกระทบหากองค์กรตกเป็นเป้าหมายของ Botnet ที่มีความสามารถ DDoS หลากหลายรูปแบบเช่น Evooo1Bot


4. ติดตาม Threat Intelligence เกี่ยวกับ Botnet ตระกูล Mirai ที่พัฒนาต่อยอดอย่างต่อเนื่อง

เนื่องจากมีแนวโน้มที่ผู้พัฒนา Botnet จะเพิ่มความสามารถใหม่และมุ่งเป้าอุปกรณ์เพิ่มเติมอย่างต่อเนื่อง


วิเคราะห์ในมุมมองจาก TXEC


Evooo1Bot สะท้อนวิวัฒนาการของ Botnet ตระกูล Mirai ที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่อง จากเดิมที่มุ่งเน้นเพียงการโจมตี DDoS ไปสู่ Framework ที่มีความสามารถหลากหลายมากขึ้น ทั้ง Proxy Infrastructure และการดักจับ Credential ซึ่งเพิ่มมูลค่าเชิงธุรกิจให้กับผู้ดำเนินการ Botnet มากกว่าการโจมตี DDoS เพียงอย่างเดียว


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือ Credential Dictionary ที่มุ่งเป้าบัญชี Service ระดับองค์กรอย่าง jenkins หรือ postgres ซึ่งบ่งชี้ว่าผู้พัฒนา Botnet เริ่มขยายเป้าหมายจากอุปกรณ์ผู้บริโภคทั่วไปไปสู่สภาพแวดล้อมองค์กรมากขึ้น องค์กรที่มีอุปกรณ์เครือข่าย Edge จำนวนมากจึงควรให้ความสำคัญกับการอัปเดต Firmware และการเปลี่ยนรหัสผ่านค่าเริ่มต้นอย่างจริงจัง ไม่ควรมองว่าเป็นความเสี่ยงที่จำกัดอยู่แค่ผู้ใช้งานทั่วไปเท่านั้น


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, BleepingComputer, GBHackers, Fortinet FortiGuard Labs ]