
public-research — Actualizado!
Investigación de botnets DDoS e indicadores de compromiso del Nokia Deepfield ERT
Nokia Deepfield ERT — investigación pública
Investigación sobre amenazas del Equipo de Respuesta a Emergencias (ERT) de Nokia Deepfield, centrada en botnets DDoS e infraestructura relacionada. Cada directorio cubre una familia de botnet con un breve resumen e indicadores de compromiso (IoCs) legibles por máquina.
Este repositorio consolida investigaciones comunitarias previas con el análisis original de Deepfield ERT. Consulta los README individuales para referencias y atribuciones.
Nota:
- Los indicadores se proporcionan en su forma original (sin desinfectar) para que puedan ser consumidos directamente por herramientas de detección. Ten precaución al manejar URLs y dominios.
- Algunos indicadores contienen lenguaje ofensivo o vulgar elegido por los actores de amenazas con fines de marca o contra-análisis. Estos se reproducen textualmente para facilitar la detección y atribución.
Contenido
| Directorio | Descripción |
|---|---|
| aisuru | Botnet DDoS derivada de Mirai, activa desde agosto de 2024 |
| cecbot | CECbot: Botnet de Android TV con abuso de HDMI-CEC, sucesor de Katana |
| cecilio | Derivado de CatDDoS con cifrado RC4 modificado, C2 en OpenNIC |
| datasurge | Bot de linaje Mirai sin autopropagación; escáner para matar competidores más grande que su motor DDoS, más funciones RAT para el operador |
| ddosia | Cliente DDoS del grupo hacktivista prorruso NoName057(16); tabla de clasificación gamificada con recompensas cripto cuyo impacto autoinformado se fabrica trivialmente |
| drifter | Botnet DDoS independiente sobre superficie de ataque ADB, dominios C2 con temática CCTV |
| ipmoyu | Proxy residencial MoYu / BadBox 2.0 distribuido en tiempo de ejecución por aplicaciones IPTV limpias de mercado gris para Android TV (la familia tigertv) |
| jackskid | Variante de Mirai con linaje de código compartido con Aisuru, C2 DoH vía mbedTLS |
| katana | Variante de Mirai con rootkit compilado en el dispositivo, dirigido a cajas decodificadoras Android TV |
| kbotne | Botnet DDoS de linaje Mirai con C2 WebSocket en puerto 80, cadenas de configuración codificadas en hex y un APK Android roto |
| kimwolf | Proxy residencial y botnet DDoS de doble propósito, se observaron más de 3 millones de dispositivos |
| maskify | Botnet de proxy/DDoS de doble propósito con ENS, IPFS y malla P2P personalizada |
| mossadproxy | Botnet DDoS para Android TV/IoT vía ADB, vinculada operativamente a un ecosistema |
| potassium | Variante de Mirai con protocolo de shell inverso SHELL/SHOUT en el canal C2, tres campañas rotativas desde una base de código |
| vibenet | Familia personalizada de DDoS y proxy cuya última compilación Linux sin libc incluye su propia pila TLS/QUIC/HTTP3 para inundar en la Capa 7 tras una huella de navegador, con comando y control mediante ENS en cadena |
Informes
Análisis independientes que no se corresponden con una sola familia de botnet.
| Fecha | Informe | Descripción |
|---|---|---|
| 2026-03-19 | Pray4Bandwidth | Campaña Xiongmai DVR que despliega IPRoyal Pawns e IPIDEA PacketSDK mediante un descargador derivado de Mirai |
| 2026-03-20 | Ecosistema Aisuru | Cuatro botnets DDoS rastreadas a un solo ecosistema mediante código, cripto e infraestructura compartidos |
| 2026-06-18 | RoboVPN / Neunative | VPN comercial que incluye un SDK de proxy residencial que comparte el backend C2 de Vo1d/Popa |
Comentarios
Agradecemos correcciones, IoCs adicionales y otros comentarios. Contáctanos en Mastodon en @[email protected].