Siber Güvenlik

Evooo1Bot Linux Botnet: Kenar Cihazlar Üzerinde Yeni Tehdit

Siber güvenlik dünyası, yakın zamanda ortaya çıkan ve daha önce belgelenmemiş yeni bir tehditle karşı karşıya: Evooo1Bot Linux botnet‘i. Bu kötü amaçlı yazılım ailesi, Mirai botnet’inin açık kaynak kod tabanından türeyerek geliştirilmiş olup, internete açık milyonlarca kenar cihazı hedef alıyor. Temel işlevi, ele geçirdiği sistemleri birer SOCKS5 vekil sunucusuna dönüştürmek olan Evooo1Bot, bu sayede siber suçlulara geniş bir gizli ağ trafiği yönlendirme kapasitesi sunuyor. Temmuz 2026’dan bu yana aktif olduğu belirtilen bu botnet, bilinen güvenlik açıklarını istismar ederek hızla yayılma potansiyeli taşıyor.

Kökenleri ve Evrimiyle Evooo1Bot

Evooo1Bot, siber güvenlik araştırmacılarının dikkatini çeken, önceden kaydı bulunmayan bir Linux botnet türü olarak öne çıkıyor. Bu yeni tehdidin temelinde, kötü şöhretli Mirai botnet’inin halka açık kaynak kodu yatıyor. Mirai’nin DDoS motorunu devralan Evooo1Bot, bu mirası çok daha gelişmiş yeteneklerle zenginleştirmiş durumda. Geliştiricileri, orijinal çerçeveye şifreli komuta-kontrol (C2) iletişimleri, SSH kaba kuvvet tarayıcısı, SOCKS röle modülü, kimlik bilgisi hırsızı ve çok sayıda bilinen güvenlik açığını hedef alan entegre bir istismar cephaneliği gibi özellikler eklemiş. Bu evrim, botnet’i sadece DDoS saldırıları düzenlemekle kalmayıp, aynı zamanda kapsamlı bir istismar ve veri hırsızlığı aracı haline getiriyor. Botnet’in Temmuz 2026’dan bu yana sahada aktif olduğuna dair kanıtlar mevcut. İlk tespitlerden bu yana, kamuya açık cihazlardaki kritik zafiyetleri kullanarak hızla yayıldığı gözlemleniyor. Bu durum, özellikle yönetimi zor olan kenar cihazların ne denli büyük bir risk altında olduğunu bir kez daha gösteriyor.

Teknik İşleyiş ve Hedeflenen Zafiyetler

Evooo1Bot Linux botnet‘inin enfeksiyon süreci oldukça sofistike adımlarla ilerliyor. Botnet, ilk olarak internete açık cihazlardaki bilinen güvenlik açıklarını istismar ediyor. Bu zafiyetler arasında, uzun yıllardır var olan ve güncel olmayan sistemlerde hala rastlanan açıklardan, nispeten daha yeni tespit edilen kusurlara kadar geniş bir yelpaze bulunuyor. Başarılı bir istismar durumunda, harici bir sunucuda (91.92.40.118) barındırılan “wget.sh” adlı bir yükleyici betiği çalıştırılıyor. Bu betik, cihazın CPU mimarisine uygun botnet ikili dosyasını indiriyor. Kurulumun ardından, saldırının izlerini silmek amacıyla Bash geçmişi temizleniyor.

Saldırganlar tarafından hedeflenen bazı önemli güvenlik açıkları şunları içeriyor:

  • CVE-2007-3010: Alcatel OmniPCX Enterprise Uzaktan Kod Yürütme
  • CVE-2016-6277: NETGEAR Yönlendiricilerde Uzaktan Kod Yürütme
  • CVE-2018-14558: Tenda AC7, AC9, AC10 Yönlendiricilerde Komut Enjeksiyonu
  • CVE-2019-14931: Mitsubishi Electric ve INEA ME-RTU cihazlarında Uzaktan Komut Enjeksiyonu
  • CVE-2020-10987: Tenda AC1900 Yönlendirici (AC15) Uzaktan Kod Yürütme
  • CVE-2021-46422: Telesquare SDT-CW3B1 Komut Enjeksiyonu
  • CVE-2022-37055: D-Link Yönlendiricilerde Tampon Taşması
  • CVE-2024-29269: Telesquare TLR-2005KSH Komut Enjeksiyonu
  • CVE-2025-10123: D-Link DIR-823X Komut Enjeksiyonu
  • CVE-2025-55583: D-Link DIR-868L B1 Yönlendirici Komut Enjeksiyonu

İkili dosya çalıştırıldığında, analiz araçları, sanal ortamlar ve kum havuzlarının varlığını kontrol ediyor. Bu, tespit edilmekten kaçınmak için alınan bir önlem. Ardından, botnet, komuta-kontrol (C2) sunucusuyla 443 numaralı bağlantı noktası üzerinden şifreli iletişim kuruyor. Bu bağlantı noktasının seçilmesi, kötü amaçlı trafiğin ağ çevresindeki beklenen HTTPS trafiğiyle karışmasını sağlayarak tespit edilmesini zorlaştırıyor. Cihaz C2 sunucusuna kaydolduktan sonra, operatörden gelecek komutları beklemeye başlıyor.

Geniş Kapsamlı Yetenekleri ve Siber Suçlardaki Rolü

Ele geçirilen bir cihaz, Evooo1Bot’un emrine girdikten sonra çok çeşitli kötü amaçlı faaliyetler için kullanılabilir hale geliyor. Botnet operatörleri, kalıcılık mekanizmaları kurarak cihazda sürekli varlık sağlayabilir, ikili dosyayı güncelleyebilir veya botnet’i sonlandırabilir. Dosya yükleme ve indirme yetenekleri, hassas verilerin çalınmasına veya ek kötü amaçlı yazılımların dağıtılmasına olanak tanıyor. Etkileşimli bir kabuk başlatma, saldırganlara ele geçirilen sistem üzerinde tam kontrol sağlıyor.

Evooo1Bot’un belki de en dikkat çekici özelliklerinden biri, HTTP Temel Yetkilendirme (Basic Authorization) ve Çerez (Cookie) başlıklarını yakalama yeteneği. Bu, oturum bilgilerinin ve hassas kimlik bilgilerinin çalınması için kritik bir yetenek. Cihazı bir vekil düğümüne dönüştürme özelliği, Evooo1Bot’un Mirai’den ayrılan ana işlevlerinden biri. Bu SOCKS5 vekil sunucuları, kötü niyetli aktörlerin kimliklerini gizleyerek diğer siber saldırıları gerçekleştirmesine olanak tanıyor – spam gönderme, kimlik avı saldırıları düzenleme, çalınan verileri exfiltrasyon etme veya yasa dışı web sitelerine erişim gibi.

Botnet ayrıca, SSH kaba kuvvet tarayıcısı aracılığıyla zayıf parolalı diğer cihazları hedefleyebilir, DNS, TCP ve UDP protokolleri üzerinden DDoS saldırıları başlatabilir ve bilinen sekiz farklı güvenlik açığı için bir HTTP tabanlı istismar göndericisi (exploit dispatcher) çalıştırabilir. Bu zafiyetler arasında Hikvision (CVE-2021-36260), Atlassian Confluence (CVE-2022-26134), WSO2 (CVE-2022-29464), Zyxel (CVE-2022-30525), TP-Link (CVE-2023-1389), PHP (CVE-2024-4577), D-Link (CVE-2024-10914) ve Kubernetes (CVE-2025-1974) platformları bulunuyor. Bu geniş yetenek yelpazesi, Evooo1Bot’u çok yönlü ve tehlikeli bir siber silah haline getiriyor.

Korunma Yolları ve Önleyici Adımlar

Evooo1Bot gibi gelişmiş bir botnet tehdidine karşı koymak, proaktif güvenlik önlemleri gerektiriyor. En temel ancak en kritik savunma hattı, kullanılan tüm cihaz ve yazılımların güncel tutulmasıdır. Botnet, yıllar öncesine ait olanlar da dahil olmak üzere bilinen güvenlik açıklarını hedef aldığından, cihaz üreticileri tarafından yayınlanan en son güvenlik yamalarının derhal uygulanması zorunludur. Özellikle yönlendiriciler, IoT cihazları ve diğer kenar aygıtlar gibi genellikle göz ardı edilen sistemler için bu durum hayati önem taşıyor.

Ağ yöneticileri ve bireysel kullanıcılar için ikinci önemli adım, varsayılan kimlik bilgilerini değiştirmek ve güçlü, benzersiz parolalar kullanmaktır. SSH kaba kuvvet saldırıları, Evooo1Bot’un yayılma yöntemlerinden biri olduğundan, zayıf parolalar açık bir davet niteliği taşır. Ayrıca, ağ segmentasyonu ve izinsiz giriş tespit sistemleri (IDS/IPS) gibi çözümler, kötü amaçlı trafiği belirlemede ve izolasyonda etkili olabilir. Olağandışı SOCKS5 trafiğini veya 443 numaralı bağlantı noktası üzerinden şifrelenmiş, ancak beklenen HTTPS olmayan iletişimleri izlemek, enfeksiyon belirtilerini erken aşamada yakalamaya yardımcı olabilir. Güvenlik duvarı kurallarının düzenli olarak gözden geçirilmesi ve yalnızca gerekli bağlantı noktalarının açık bırakılması da saldırı yüzeyini azaltacaktır.

Gelecekteki Tehditler ve Siber Güvenliğin Evrimi

Evooo1Bot’un ortaya çıkışı, siber güvenlik dünyasında gözlemlenen kritik bir eğilimin altını çiziyor: Mirai gibi köklü botnetlerin kod tabanlarının, yeni ve daha tehlikeli varyantlar yaratmak üzere sürekli olarak adapte edilmesi. Bu durum, siber suçluların mevcut kaynakları nasıl etkin bir şekilde yeniden kullandığını ve saldırı yeteneklerini nasıl genişlettiğini açıkça gösteriyor. Kenar cihazların, özellikle de IoT ekosisteminin hızla büyümesiyle, bu tür botnetler için potansiyel hedef yüzeyini de genişletiyor. Yeterince korunmayan veya güncellenmeyen her bir bağlı cihaz, küresel çapta bir botnet ağının parçası haline gelme riski taşıyor.

Bu tehdit, sadece DDoS saldırılarıyla sınırlı kalmayıp, veri hırsızlığı, kimlik avı ve diğer kritik altyapı saldırıları için bir basamak görevi görmesiyle daha da karmaşıklaşıyor. Şifreli C2 iletişimleri ve tespit önleme mekanizmaları, botnet’in geleneksel güvenlik çözümlerini atlatmasını kolaylaştırıyor. Kuruluşların ve bireylerin, yalnızca bilinen tehditlere karşı değil, aynı zamanda sürekli evrim geçiren ve adaptasyon yeteneği yüksek bu tür botnet ailelerine karşı da tetikte olması gerekiyor. Gelecekte, siber savunma stratejilerinin sadece güvenlik açıklarını yamalamakla kalmayıp, aynı zamanda yapay zeka destekli anomalilik tespiti ve proaktif tehdit avcılığı gibi daha ileri teknikleri de kapsaması kaçınılmaz bir gereklilik haline geliyor. Evooo1Bot, bu evrimin sadece yeni bir halkası.

Sık Sorulan Sorular

Evooo1Bot nedir?

Evooo1Bot, Mirai botnet'inden türeyen ve bilinen güvenlik açıklarını kullanarak internete bağlı kenar cihazlarını ele geçiren yeni bir Linux botnet ailesidir.

Hangi cihazları hedef alıyor?

Botnet, başta yönlendiriciler, IoT cihazları ve diğer ağa bağlı kenar aygıtlar olmak üzere, güvenlik açıkları bulunan internete açık Linux tabanlı cihazları hedef alır.

SOCKS5 vekil sunucu ne anlama geliyor?

Ele geçirilen cihazların SOCKS5 vekil sunucularına dönüştürülmesi, saldırganların kimliklerini gizleyerek kötü amaçlı ağ trafiği (spam, kimlik avı, veri hırsızlığı) yönlendirmesine olanak tanır.

Bu botnete karşı nasıl korunulur?

Cihaz ve yazılımları güncel tutmak, güvenlik yamalarını uygulamak, varsayılan kimlik bilgilerini değiştirmek ve güçlü parolalar kullanmak, ağ trafiğini izlemek temel korunma yollarıdır.

Evooo1Bot'un Mirai ile ilişkisi nedir?

Evooo1Bot, temel işlevselliğini Mirai botnet'inin açık kaynak kod tabanından alır ancak şifreli iletişim, kimlik bilgisi hırsızlığı ve gelişmiş istismar yetenekleri gibi ek özelliklerle geliştirilmiştir.

Özlem Özen

Merhaba, ben Özlem Özen. İçerik üreticisi olarak dijital dünyada bilgi, deneyim ve ilham verici içerikleri insanlarla buluşturmayı hedefliyorum. Sosyal medya, yaşam, kişisel gelişim, güncel trendler ve ilgi duyduğum farklı konular üzerine içerikler üreterek takipçilerime değer katmaya çalışıyorum. İçerik üretimini yalnızca paylaşım yapmak olarak değil, insanlarla anlamlı bir bağ kurmanın bir yolu olarak görüyorum. Bu nedenle hazırladığım her içerikte samimiyet, güvenilirlik ve fayda sağlamayı ön planda tutuyorum. Sürekli öğrenmeye, kendimi geliştirmeye ve değişen dijital dünyaya uyum sağlamaya önem veriyorum. Amacım; bilgi veren, düşündüren ve ilham kaynağı olan içeriklerle daha geniş kitlelere ulaşmak ve dijital platformlarda kalıcı bir değer oluşturmak. Üretmeye, öğrenmeye ve paylaşmaya duyduğum tutkuyla içerik yolculuğuma devam ediyorum.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu