JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Evooo1Bot : le botnet Linux qui enrôle vos routeurs comme proxys SOCKS5

Kenzo Locatelli
Published: 17 août 2026
Last updated: 17 août 2026
Partager
Illustration conceptuelle d'un botnet Linux : un routeur central compromis en rouge (centre de commande) relié par des faisceaux rouges à des routeurs périphériques infectés, sur fond techno sombre

Un botnet modulaire baptisé Evooo1Bot, bâti sur le code source de Mirai, transforme depuis juillet des routeurs et passerelles connectés à internet en relais de trafic anonymisé, selon une analyse publiée le 13 août par Yi Ping Lin, chercheuse au sein des FortiGuard Labs de Fortinet. Le malware ne se contente pas de recruter des machines pour des attaques par déni de service distribué ; il les convertit en nœuds SOCKS5 exploitables comme infrastructure de proxy résidentiel, vole des identifiants au passage et force l’accès SSH avec un dictionnaire de 150 combinaisons orientées comptes d’entreprise.

Le nom « Evooo1Bot » provient d’une chaîne de caractères codée en dur dans chaque binaire, « evooo1 », que la chercheuse a retrouvée dans l’ensemble des échantillons analysés. Douze variantes compilées couvrent autant d’architectures processeur (MIPS, ARM, x86…), ce qui permet au botnet de s’adapter à la quasi-totalité du parc d’équipements embarqués Linux. Une fois l’exploitation réussie, un script télécharge la version adaptée, puis efface l’historique Bash pour brouiller les traces.

Dix vulnérabilités connues, certaines vieilles de près de vingt ans (CVE-2007-3010 sur les Alcatel OmniPCX), servent de vecteurs d’entrée. Les cibles vont des routeurs NETGEAR, Tenda et D-Link aux équipements industriels Mitsubishi Electric, en passant par les passerelles Telesquare. Des modules plus récents visent aussi les caméras Hikvision, les pare-feu Zyxel, les serveurs Atlassian Confluence, les produits WSO2 et même des installations PHP-CGI vulnérables, bien que Fortinet relève que plusieurs de ces exploits sont mal implémentés et échouent à l’exécution.

« Ces capacités placent Evooo1Bot bien au-delà du socle technique des malwares conventionnels dérivés de Mirai », écrit Yi Ping Lin dans son rapport. La remarque se justifie aisément. Le chiffrement des communications C2 repose sur AES-256-CTR, ChaCha20 et une dérivation de clé par XOR, là où Mirai originel dialoguait avec ses opérateurs pratiquement en clair. Le canal de commande, qui transite sur le port 443, propose une interface d’administration à distance de 28 commandes, un shell interactif et des fonctions de transfert de fichiers.

Le module SOCKS5 constitue sans doute la pièce maîtresse de l’arsenal. Il fonctionne en écoute directe ou en relais inversé, et plusieurs sessions de proxy tournent simultanément sur un même appareil compromis. Un routeur domestique ou un NAS de PME devient alors, à l’insu de son propriétaire, un point de sortie pour du trafic potentiellement frauduleux, du contournement de restrictions géographiques ou du pivotement vers des réseaux internes. L’adresse IP de la victime se retrouve associée à des activités malveillantes, avec les conséquences réputationnelles et les inscriptions sur listes noires que cela implique. La monétisation par revente de bande passante résidentielle offre aux opérateurs du botnet un flux de revenus parallèle aux traditionnelles attaques DDoS.

A lire également

Ministère de l'Économie de Bercy sous une attaque cybernétique, cadenas numérique rouge surimposé sur le bâtiment
Cyberattaque de Bercy : Sébastien Lecornu convoque une réunion de crise lundi après le vol de données fiscales de 678 000 contribuables
Portefeuille matériel SafePal S1 sur fond sombre, concept visuel illustrant la fuite de données personnelles de 39 798 clients
SafePal : les données personnelles de 39 798 clients exposées, les cryptos épargnées
Rendu concept : fuite de données et cyberattaque dopée par l'IA en 2026
Record des fuites de données en 2026 : l’IA au cœur de l’explosion des attaques

Côté persistance, Evooo1Bot ratisse large et s’inscrit dans systemd, SysV init, les profils shell et rc.local, tandis qu’une tâche cron tente de retélécharger la charge utile toutes les cinq minutes. Avant de s’exécuter, le malware vérifie méticuleusement la présence de débogueurs, d’outils de sécurité, de sandboxes, de machines virtuelles, de conteneurs et de honeypots. Un module renifleur d’identifiants surveille /proc/net/tcp pour intercepter les en-têtes d’authentification HTTP Basic et les cookies. Le moteur DDoS hérité de Mirai supporte quant à lui 16 méthodes de flood, dont UDP, DNS, SYN, ACK, GRE, TCP fragmenté et HTTP avec requêtes personnalisables.

Le problème de fond reste celui de la visibilité. Les routeurs, passerelles VPN et caméras IP échappent presque toujours aux agents EDR déployés sur les postes de travail et les serveurs. Le trafic de proxy ressemble à des sessions TCP ordinaires tant qu’on ne compare pas les flux observés à une ligne de base par équipement. Beaucoup d’appareils SOHO n’envoient aucun journal vers un SIEM, ce qui rend la détection structurellement aveugle… à moins d’activer le transfert syslog sur chaque périphérique administré.

La remédiation passe d’abord par un redémarrage des équipements exposés (la charge utile réside largement en mémoire), suivi de la désactivation immédiate de toute interface d’administration côté WAN, de la rotation de l’ensemble des identifiants et de la mise à jour du firmware. Les appareils en fin de vie, pour lesquels le constructeur ne publie plus de correctifs, constituent le carburant principal de ce type de campagne et devraient être remplacés sans attendre. Un filtrage strict du trafic sortant des équipements périphériques, limité aux seules destinations légitimes (NTP, serveurs de mise à jour, plan de gestion), suffirait à neutraliser un nœud relais compromis.

Mirai a été rendu public en septembre 2016 par son créateur, Paras Jha, alors étudiant, dans l’espoir de noyer sa piste sous un déluge d’imitateurs. Neuf ans plus tard, le pari a dépassé toutes les espérances, et Evooo1Bot en est la preuve la plus récente, la plus modulaire et peut-être la plus rentable.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

iPhone affichant Firefox sur iOS avec le bloqueur de publicités natif activé, logo Firefox
Firefox sur iOS intègre un bloqueur de publicités natif, et n’a besoin d’aucune extension pour le faire
Mobiles & Apps
Xiaomi 18 Pro Max, rendu concept du nouveau flagship Xiaomi
Xiaomi 18 Ultra annulé, Vivo et OPPO réservent leurs modèles Ultra à la Chine
Mobiles & Apps
Key art officiel Fortnite Chapter 7 Season 4 Override : le cerf de 99 Nights in the Forest (Roblox) parmi les personnages Gaming Legends, avec le logo Fortnite
Fortnite accueille Roblox dans sa saison « Override » : l’alliance que personne n’attendait
Consoles & Jeux Vidéo
Robot humanoïde Unitree Superman en plein saut de deux mètres, visuel officiel du fabricant
Unitree dévoile Superman, le robot humanoïde qui saute à 2 mètres et dépasse Usain Bolt
IA & Robotique

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
google ai overview
AI Mode et Overview : quand Google légitime une arnaque financière
IA & Robotique Web & Internet

Vous allez aussi aimer

Apple mackbook 2026 and futuristic abstract background
Informatique & CybersécuritéTech & Innovations

MacBook 2026 : Apple prépare une offensive tous azimuts sur le marché des portables

11 janvier 2026
Concept illustrant le malware macOS AmnesiaStealer qui détourne les sessions Chromium
Informatique & Cybersécurité

AmnesiaStealer : le malware macOS qui vole vos sessions Chromium en temps réel grâce au protocole CDP

14 août 2026
Protocole HTTP/3
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

23 juin 2022
apple M7 Ultra
Informatique & Cybersécurité

Apple fait l’impasse sur les puces M6 Pro et M6 Max pour foncer vers le M7, monstre d’intelligence artificielle

10 août 2026
Virus Pikachu
Informatique & Cybersécurité

Virus Pikachu : tout savoir sur l’un des pires virus informatique de l’histoire

28 janvier 2022
windows 11 gestion cpu
Informatique & Cybersécurité

Windows 11 cache un réglage CPU que Microsoft ne veut pas vous montrer

18 juin 2026
noTube
Informatique & CybersécuritéWeb & Internet

noTube avis : ce convertisseur Youtube est-il fiable ?

3.8 sur 5Bon
A dramatic tech newsroom scene at night with glowing computer screens showing headlines “Windows 12 in 2026?” and “Rumor
Informatique & Cybersécurité

Windows 12 en 2026 ? L’ombre d’une rumeur IA qui a fait vaciller le web

24 mars 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Esports World Cup 2026 Rocket League à Paris : logo officiel EWC 26 avec deux voitures Rocket League en action dans l'arène
Esports World Cup 2026 Rocket League : ce qu’il faut retenir du Day 5 à Paris
Consoles & Jeux Vidéo
Noah Schnapp en Will Byers dans Stranger Things
Noah Schnapp quitte l’Upside Down pour les planches de Londres : premier rôle depuis la fin de Stranger Things
Films & Séries
Roborock Qrevo S Pro
Roborock Qrevo S Pro : baisse de prix massive de -200 € sur ce robot aspirateur laveur ultra performant
Bons plans & promos
Key art officielle de Marvel Rivals, la composition complète du roster de héros Marvel avec le logo du jeu
Marvel Rivals : 40 millions de joueurs et toujours l’ombre d’Overwatch au-dessus de la tête
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?