JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Avez-vous déjà un compte ? Se connecter
Suivez-nous
Informatique & Cybersécurité

Evooo1Bot : le botnet Linux qui enrôle vos routeurs comme proxys SOCKS5

Kenzo Locatelli
Kenzo Locatelli
ByKenzo Locatelli
Il passe ses nuits à chercher ce que les autres ont oublié de sécuriser, avec un plaisir non dissimulé à démonter les idées reçues. Avertissement :...
Published: 17 août 2026
Last updated: 17 août 2026
Illustration conceptuelle d'un botnet Linux : un routeur central compromis en rouge (centre de commande) relié par des faisceaux rouges à des routeurs périphériques infectés, sur fond techno sombre

Un botnet modulaire baptisé Evooo1Bot, bâti sur le code source de Mirai, transforme depuis juillet des routeurs et passerelles connectés à internet en relais de trafic anonymisé, selon une analyse publiée le 13 août par Yi Ping Lin, chercheuse au sein des FortiGuard Labs de Fortinet. Le malware ne se contente pas de recruter des machines pour des attaques par déni de service distribué ; il les convertit en nœuds SOCKS5 exploitables comme infrastructure de proxy résidentiel, vole des identifiants au passage et force l’accès SSH avec un dictionnaire de 150 combinaisons orientées comptes d’entreprise.

Le nom « Evooo1Bot » provient d’une chaîne de caractères codée en dur dans chaque binaire, « evooo1 », que la chercheuse a retrouvée dans l’ensemble des échantillons analysés. Douze variantes compilées couvrent autant d’architectures processeur (MIPS, ARM, x86…), ce qui permet au botnet de s’adapter à la quasi-totalité du parc d’équipements embarqués Linux. Une fois l’exploitation réussie, un script télécharge la version adaptée, puis efface l’historique Bash pour brouiller les traces.

Dix vulnérabilités connues, certaines vieilles de près de vingt ans (CVE-2007-3010 sur les Alcatel OmniPCX), servent de vecteurs d’entrée. Les cibles vont des routeurs NETGEAR, Tenda et D-Link aux équipements industriels Mitsubishi Electric, en passant par les passerelles Telesquare. Des modules plus récents visent aussi les caméras Hikvision, les pare-feu Zyxel, les serveurs Atlassian Confluence, les produits WSO2 et même des installations PHP-CGI vulnérables, bien que Fortinet relève que plusieurs de ces exploits sont mal implémentés et échouent à l’exécution.

« Ces capacités placent Evooo1Bot bien au-delà du socle technique des malwares conventionnels dérivés de Mirai », écrit Yi Ping Lin dans son rapport. La remarque se justifie aisément. Le chiffrement des communications C2 repose sur AES-256-CTR, ChaCha20 et une dérivation de clé par XOR, là où Mirai originel dialoguait avec ses opérateurs pratiquement en clair. Le canal de commande, qui transite sur le port 443, propose une interface d’administration à distance de 28 commandes, un shell interactif et des fonctions de transfert de fichiers.

A lire également

Anime Sama, site de streaming d'animes en ligne
Anime Sama : changement d’adresse, risque de virus… la vérité sur le site de streaming pirate
noTube
noTube Avis : risque de virus, qualité de sortie MP3/MP4… ce convertisseur est-il vraiment fiable ?
Concept illustration du malware bancaire Android RemControl : smartphone avec app bancaire recouverte d'un overlay rouge malveillant qui siphonne l'argent, ciblage Europe et Canada
Android : le trojan RemControl paralyse Google Play Protect et vise vos comptes bancaires

Le module SOCKS5 constitue sans doute la pièce maîtresse de l’arsenal. Il fonctionne en écoute directe ou en relais inversé, et plusieurs sessions de proxy tournent simultanément sur un même appareil compromis. Un routeur domestique ou un NAS de PME devient alors, à l’insu de son propriétaire, un point de sortie pour du trafic potentiellement frauduleux, du contournement de restrictions géographiques ou du pivotement vers des réseaux internes. L’adresse IP de la victime se retrouve associée à des activités malveillantes, avec les conséquences réputationnelles et les inscriptions sur listes noires que cela implique. La monétisation par revente de bande passante résidentielle offre aux opérateurs du botnet un flux de revenus parallèle aux traditionnelles attaques DDoS.

Côté persistance, Evooo1Bot ratisse large et s’inscrit dans systemd, SysV init, les profils shell et rc.local, tandis qu’une tâche cron tente de retélécharger la charge utile toutes les cinq minutes. Avant de s’exécuter, le malware vérifie méticuleusement la présence de débogueurs, d’outils de sécurité, de sandboxes, de machines virtuelles, de conteneurs et de honeypots. Un module renifleur d’identifiants surveille /proc/net/tcp pour intercepter les en-têtes d’authentification HTTP Basic et les cookies. Le moteur DDoS hérité de Mirai supporte quant à lui 16 méthodes de flood, dont UDP, DNS, SYN, ACK, GRE, TCP fragmenté et HTTP avec requêtes personnalisables.

Le problème de fond reste celui de la visibilité. Les routeurs, passerelles VPN et caméras IP échappent presque toujours aux agents EDR déployés sur les postes de travail et les serveurs. Le trafic de proxy ressemble à des sessions TCP ordinaires tant qu’on ne compare pas les flux observés à une ligne de base par équipement. Beaucoup d’appareils SOHO n’envoient aucun journal vers un SIEM, ce qui rend la détection structurellement aveugle… à moins d’activer le transfert syslog sur chaque périphérique administré.

La remédiation passe d’abord par un redémarrage des équipements exposés (la charge utile réside largement en mémoire), suivi de la désactivation immédiate de toute interface d’administration côté WAN, de la rotation de l’ensemble des identifiants et de la mise à jour du firmware. Les appareils en fin de vie, pour lesquels le constructeur ne publie plus de correctifs, constituent le carburant principal de ce type de campagne et devraient être remplacés sans attendre. Un filtrage strict du trafic sortant des équipements périphériques, limité aux seules destinations légitimes (NTP, serveurs de mise à jour, plan de gestion), suffirait à neutraliser un nœud relais compromis.

Mirai a été rendu public en septembre 2016 par son créateur, Paras Jha, alors étudiant, dans l’espoir de noyer sa piste sous un déluge d’imitateurs. Neuf ans plus tard, le pari a dépassé toutes les espérances, et Evooo1Bot en est la preuve la plus récente, la plus modulaire et peut-être la plus rentable.

Partager cet article
Facebook Flipboard Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Samsung Galaxy Z Fold 9, rendu concept dun pliant ultra-fin, amélioration de design anticipée
Galaxy Z Fold 9 : Samsung vise 7,9 mm d’épaisseur et préparerait cinq versions pliables pour 2027
Mobiles & Apps
Smartphone Google Pixel affichant la boîte de dialogue de mise à jour système Android 17 QPR3 Beta 1 avec le statut Update downloaded et le bouton Restart & install, 20 correctifs et OTA sur les Pixel
Android 17 QPR3 Beta 1 arrive sur les Pixel avec une vaste salve de correctifs
Mobiles & Apps
Oppo Find X10 Pro Max avec une courbe de prix montante et le symbole euro, visuel concept de la hausse des prix européens : 999 à 1 499 euros (+50 %)
Oppo Find X10 : le tarif français fuite à 1 499 euros, soit 500 euros de hausse par rapport au Find X9
Mobiles & Apps
Key art officiel PlayStation Plus Monthly Games d'octobre 2026 : F1 25, Hunt: Showdown 1896 et Earth Defense Force: World Brothers 2
PS Plus octobre 2026 : F1 25, Hunt: Showdown 1896 et Earth Defense Force, les jeux gratuits dévoilés
Consoles & Jeux Vidéo

Tendance

One Piece
One Piece : où voir l’anime en streaming légalement et tous les épisodes en VF et VOSTFR ?
Animes & Mangas
Dark Web
Dark Web : ce que cache réellement la face obscure d’Internet au-delà des mythes
Informatique & Cybersécurité Web & Internet
WhatsApp Web
WhatsApp Web : comment tchatter avec ses contacts sans application ?
Mobiles & Apps Web & Internet
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas
Concept iOS 27 : grand carré glassmorphism avec le nombre 27 et horloges monde évoquant la sortie fuseau par fuseau, sur fond dégradé indigo à cyan
iOS 27 : A quelle heure Apple ouvrira les vannes de la mise à jour ? Votre iPhone sera t-il compatible ?
Mobiles & Apps

Vous allez aussi aimer

Concept de noyau Linux fendu en quatre segments par des fissures rouge-orangé de corruption mémoire, quatre exploits publics vers un shell root local
Informatique & Cybersécurité

Failles du noyau Linux : quatre exploits publics percent les défenses jusqu’au root

19 septembre 2026
Concept Windows 11 : logo officiel et bouclier de sécurité fissuré sous halo ambré, illustrant les correctifs OOB d'urgence KB5129195 après le Patch Tuesday de septembre cassé
Informatique & Cybersécurité

Windows 11 Patch Tuesday septembre : Microsoft déploie un correctif d’urgence après une mise à jour chaotique

16 septembre 2026
Debian 13 Trixie, thème Ceratopsian officiel
Informatique & Cybersécurité

Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer

14 septembre 2026
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Informatique & CybersécuritéRéseaux Sociaux & Influence

Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes

14 septembre 2026
Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Informatique & Cybersécurité

Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork

12 septembre 2026
Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Informatique & Cybersécurité

Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte

10 septembre 2026
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Informatique & Cybersécurité

Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

8 septembre 2026
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026

Qui sommes nous ?

Média numérique indépendant, Le Journal du Web (JDW) analyse les évolutions technologiques, les nouveautés mobiles et la pop-culture. Entre tests de produits, avis impartiaux et sélection rigoureuse de bons plans vérifiés, nos rédacteurs décryptent chaque jour l’actualité tech, le jeu vidéo et la culture web pour accompagner votre quotidien connecté

Maj récentes

Garmin fēnix E 47 mm AMOLED, montre GPS outdoor en lévitation sur fond de montagne, visuel mise en avant
Garmin Fēnix E passe à seulement 388,91 € sur Amazon, la montre des aventuriers lâche 211 €
Bons plans & promos
Garmin Fenix 8 AMOLED 47 mm gris/noir en promo sur Amazon.fr, visuel mise en avant
Garmin Fenix 8 : Amazon fait chuter le prix de la montre GPS sous les 680 euros
Bons plans & promos
Lunettes intelligentes Warby Parker co-developpees avec Google (Gemini) et Samsung, visuel officiel de l'annonce Google I/O 2026
Samsung prépare l’offensive contre Meta avec ses futures lunettes Android XR
Geek & Gadgets
Concept key art Naruto : ninja en combinaison orange face au village de Konoha, annonce New York Comic Con le 10 octobre 2026
Naruto : une nouvelle série TV limitée dévoilée au NYCC le 10 octobre 2026
Animes & Mangas

Infos légales

  • Charte éthique et éditoriale
  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires
Suivez-nous
© 2019- Le Journal du Web (JDW). Tous droits réservés.
  • Charte éthique et éditoriale
  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?