Categories: News

미라이 변종 ‘Evooo1Bot’, 은닉 기능 추가

미라이 계열 ‘Evooo1Bot’, 인터넷 노출 장비를 은닉형 봇넷으로 전환

  • Evooo1Bot은 FortiGuard Labs가 확인한 리눅스 기반 악성코드로, Mirai 계열 DDoS 기능에 암호화 통신과 SOCKS 프록시를 더해 알카텔·넷기어·테슬퀘어 장비를 은닉 거점으로 바꾼다.
  • 이 악성코드는 SSH 코드를 찾는 스캐너와 허니팟 회피 기능, 변경되지 않은 기본 접속 정보를 찾는 스니퍼를 함께 쓰며, D-Link·Mitsubishi Electric·Tenda 장비의 취약한 노출면을 파고든다.
  • FortiGuard Labs는 Evooo1Bot이 기존 Mirai 파생 악성코드의 기술 기준을 넘어섰다고 평가했으며, 감염된 라우터·방화벽·IP 카메라를 지속적 프록시로 바꿔 내부망 침투와 후속 작전을 숨긴다.
  • 연구진은 이 악성코드가 적어도 1개월 동안 활발히 악용됐다고 밝혔고, Mirai 소스가 2016년 공개된 뒤 10년간 변종이 확산했으며, 활동은 북미·남미·유럽·인도·중국·일본에 집중됐다.
  • 감염 대상이 라우터·방화벽·IP 카메라 같은 경계 장비라는 점은 국내 네트워크에서도 원격관리 포트와 기본 비밀번호 관리가 허술하면 같은 우회 거점이 재현될 수 있음을 뜻하며, 장비 수명주기 전반의 패치 책임이 커진다.
  • 에지 장비가 SOCKS 프록시로 전환되면 공격 출발지가 가려져 국가·민간 침해사고의 추적이 어려워지므로, 인증 없는 기본 계정 차단과 노출 장비 점검을 보안 조달과 사이버 방어 정책의 우선순위로 올려야 한다.

정부는 라우터·카메라·방화벽의 기본 계정 차단, 노출 자산 점검, 패치 이력 제출을 조달 조건에 넣고, 프록시 악용 탐지를 위한 관제 연계를 서둘러야 한다.

주요 용어: 봇넷(대량 감염 장비를 묶은 공격망), SOCKS 프록시(통신 출발지를 숨기는 중계 방식), 허니팟(공격 유인을 위해 둔 미끼 시스템)

출처: The Record

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

12시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

12시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

12시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

12시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

12시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

12시간 ago