https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

新型殭屍網路瞄準邊緣裝置 D-Link、Zyxel兩大台灣品牌漏洞占比逾三分之一

2026 / 08 / 20
編輯部
新型殭屍網路瞄準邊緣裝置 D-Link、Zyxel兩大台灣品牌漏洞占比逾三分之一
Fortinet 旗下資安研究團隊 FortiGuard Labs 於 8 月 13 日發布報告,揭露一款先前未曾記錄的模組化 Linux 殭屍網路家族「Evooo1Bot」。該惡意程式自 2026 年 7 月起鎖定 D-Link、Zyxel、TP-Link、NETGEAR、Tenda 等品牌的路由器與邊緣裝置發動攻擊,並結合外流的 Mirai 原始碼 DDoS 引擎與 28 道遠端指令,將受害裝置轉為 SOCKS5 代理節點,嚴重程度被列為「危急」(Critical)。

透過 IPS 遙測揪出入侵行動

FortiGuard Labs 表示,Evooo1Bot 是透過 IPS(入侵防禦系統)遙測資料被發現,其酬載回呼皆指向同一組載入網址 91.92.40[.]118/wget.sh目前已確認遭利用的漏洞共十項,橫跨 Alcatel(CVE-2007-3010)、NETGEAR(CVE-2016-6277)、Tenda(CVE-2018-14558、CVE-2020-10987)、Mitsubishi Electric(CVE-2019-14931)、Telesquare(CVE-2021-46422、CVE-2024-29269)及 D-Link(CVE-2022-37055、CVE-2025-10123、CVE-2025-55583)等品牌產品。載入腳本會依主機處理器架構,從十二種二進位變體中挑選對應版本下載執行,並清除 Bash 歷史紀錄以抹除入侵痕跡。

Fortinet 研究人員在報告中指出,該惡意程式重複使用外流的 Mirai DDoS 引擎,並擴充加密 C2 通訊、SSH 暴力破解掃描器、SOCKS 中繼模組、憑證竊取工具,以及鎖定多項已知漏洞的攻擊武器庫。啟動前,程式會先檢查裝置上是否存在 strace、gdb、Wireshark 等除錯與鑑識工具,並比對 VMware、VirtualBox 等虛擬化環境特徵;確認未處於資安研究環境後,才透過 443 埠與 C2 伺服器建立加密連線,藉此偽裝成一般 HTTPS 流量。

十大功能模組 涵蓋持久化與漏洞攻擊

惡意程式內建 28 道遠端管理指令,涵蓋持久化、自我更新、檔案傳輸、互動式 Shell、憑證竊取、SOCKS 中繼、SSH 掃描、DDoS 以及 CVE 漏洞攻擊等十大模組。其持久化機制同時透過 systemd(偽裝為「Apache HTTPD Cache Manager」服務)、SysV init,以及每 5 分鐘執行一次的 cron 排程等多種方式植入,難以用單一手段清除。

SOCKS5 中繼模組是本次分析的重點功能,支援直連與反向中繼兩種模式,可讓攻擊者隱匿真實來源、繞過地理限制,或利用已入侵裝置進一步深入內部網路。Fortinet 指出,若殭屍網路規模持續擴大,該功能也可能被用來建置代理基礎設施並藉此變現。

此外,SSH 暴力破解模組內建逾 150 組帳密組合,涵蓋 jenkins、postgres、oracle 等企業維運環境常用帳號,並設有蜜罐偵測機制以規避資安研究陷阱;DDoS 模組則承襲 Mirai 架構,支援 16 種洪水攻擊手法。較新版本另加入 CVE 漏洞攻擊模組,鎖定 Hikvision 攝影機、Atlassian Confluence、Zyxel 防火牆、TP-Link Archer AX21、PHP-CGI、D-Link NAS、Kubernetes ingress-nginx 及 WSO2 等產品。不過 Fortinet 提醒,部分攻擊酬載存在實作錯誤,例如鎖定 MOVEit Transfer 漏洞(CVE-2023-34362)的模組未正確執行檔案上傳流程,以目前程式碼形態仍不具備實際攻擊能力。

台灣網通品牌占比逾三分之一

Evooo1Bot 鎖定的漏洞清單中,D-Link 與 Zyxel 兩大台灣網通品牌合計占比逾三分之一;加上 TP-Link 產品線同樣名列其中,對台灣本地企業與家用網路環境具有直接關聯性。使用上述品牌設備的用戶應優先確認韌體版本是否已修補對應 CVE。

Fortinet 表示,旗下防毒引擎已能偵測該惡意程式(辨識名稱 Linux/Agent.BDS!tr),並針對報告中列出的 CVE 漏洞提供 IPS 特徵碼防護,同時透過 Web 過濾服務封鎖其 C2 伺服器。

資安建議:

  • 定期更新路由器、防火牆及 IoT 裝置韌體,優先修補上述 CVE 漏洞
  • 立即更換裝置預設管理帳號密碼
  • 關閉非必要的遠端管理介面
  • 淘汰原廠已不再提供韌體更新的老舊設備
  • 企業 IT 與資安團隊應同步盤點 Atlassian Confluence、Kubernetes ingress-nginx、WSO2 等內部系統是否存在對應漏洞

本文轉載自 BleepingComputer。