Nokia Deepfield ERT — investigación pública
Investigación sobre amenazas del Equipo de Respuesta a Emergencias (ERT) de Nokia Deepfield, centrada en botnets DDoS e infraestructura relacionada. Cada directorio cubre una familia de botnet con un breve resumen e indicadores de compromiso (IoCs) legibles por máquina.
Este repositorio consolida investigaciones comunitarias previas con el análisis original de Deepfield ERT. Consulta los README individuales para referencias y atribuciones.
Nota:
- Los indicadores se proporcionan en su forma original (sin desinfectar) para que puedan ser consumidos directamente por herramientas de detección. Ten precaución al manejar URLs y dominios.
- Algunos indicadores contienen lenguaje ofensivo o vulgar elegido por los actores de amenazas con fines de marca o contra-análisis. Estos se reproducen textualmente para facilitar la detección y atribución.
Contenido
| Directorio | Descripción |
|---|
| aisuru | Botnet DDoS derivada de Mirai, activa desde agosto de 2024 |
| cecbot | CECbot: Botnet de Android TV con abuso de HDMI-CEC, sucesor de Katana |
| cecilio | Derivado de CatDDoS con cifrado RC4 modificado, C2 en OpenNIC |
| datasurge | Bot de linaje Mirai sin autopropagación; escáner para matar competidores más grande que su motor DDoS, más funciones RAT para el operador |
| ddosia | Cliente DDoS del grupo hacktivista prorruso NoName057(16); tabla de clasificación gamificada con recompensas cripto cuyo impacto autoinformado se fabrica trivialmente |
| drifter | Botnet DDoS independiente sobre superficie de ataque ADB, dominios C2 con temática CCTV |
| ipmoyu | Proxy residencial MoYu / BadBox 2.0 distribuido en tiempo de ejecución por aplicaciones IPTV limpias de mercado gris para Android TV (la familia tigertv) |
| jackskid | Variante de Mirai con linaje de código compartido con Aisuru, C2 DoH vía mbedTLS |
| katana | Variante de Mirai con rootkit compilado en el dispositivo, dirigido a cajas decodificadoras Android TV |
| kbotne | Botnet DDoS de linaje Mirai con C2 WebSocket en puerto 80, cadenas de configuración codificadas en hex y un APK Android roto |
| kimwolf | Proxy residencial y botnet DDoS de doble propósito, se observaron más de 3 millones de dispositivos |
| maskify |
Análisis independientes que no se corresponden con una sola familia de botnet.
Comentarios
Agradecemos correcciones, IoCs adicionales y otros comentarios. Contáctanos en Mastodon en @[email protected].