Retour aux mises à jour
UpdatedJul 14, 2026

public-research — Mis à jour !

Recherche sur les botnets DDoS et indicateurs de compromission de Nokia Deepfield ERT

Partager

Nokia Deepfield ERT — recherche publique

Recherche sur les menaces de l'équipe d'intervention d'urgence (ERT) de Nokia Deepfield, axée sur les botnets DDoS et les infrastructures associées. Chaque répertoire couvre une famille de botnet avec un bref résumé et des indicateurs de compromission (IoCs) lisibles par machine.

Ce dépôt consolide les recherches antérieures de la communauté avec l'analyse originale de Deepfield ERT. Consultez les README individuels pour les références et l'attribution.

Remarque :

  • Les indicateurs sont fournis dans leur forme brute (non neutralisée) afin de pouvoir être consommés directement par les outils de détection. Faites preuve de prudence lors de la manipulation des URL et des domaines.
  • Certains indicateurs contiennent un langage offensant ou vulgaire choisi par les acteurs malveillants à des fins de branding ou d'anti-analyse. Ils sont reproduits textuellement pour faciliter la détection et l'attribution.

Contenu

RépertoireDescription
aisuruBotnet DDoS dérivé de Mirai, actif depuis août 2024
cecbotCECbot : botnet Android TV avec abus HDMI-CEC, successeur de Katana
cecilioDérivé de CatDDoS avec chiffrement RC4 modifié, C2 OpenNIC
datasurgeBot de lignée Mirai sans auto-propagation ; scanner de destruction de concurrents plus grand que son moteur DDoS, plus fonctionnalités RAT pour l'opérateur
ddosiaClient DDoS du groupe hacktiviste pro-russe NoName057(16) ; classement participatif gamifié avec récompense en crypto dont l'impact auto-déclaré est trivialement fabriqué
drifterBotnet DDoS indépendant sur la surface d'attaque ADB, domaines C2 à thème CCTV
ipmoyuProxy résidentiel MoYu / BadBox 2.0 livré au moment de l'exécution par des applications IPTV Android-TV propres du marché gris (la famille tigertv)
jackskidVariante de Mirai partageant une lignée de code avec Aisuru, C2 DoH via mbedTLS
katanaVariante de Mirai avec rootkit compilé sur l'appareil, ciblant les boîtiers Android TV
kbotneBotnet DDoS de lignée Mirai avec C2 WebSocket sur le port 80, chaînes de configuration codées en hexadécimal et un APK Android cassé
kimwolfProxy résidentiel à double usage et botnet DDoS, plus de 3M d'appareils observés
maskifyBotnet proxy/DDoS à double usage avec ENS, IPFS et maillage P2P personnalisé
mossadproxyBotnet DDoS Android TV/IoT via ADB, lié opérationnellement à l'écosystème
potassiumVariante de Mirai avec protocole de shell inverse SHELL/SHOUT sur le canal C2, trois campagnes tournantes à partir d'une seule base de code
vibenetFamille personnalisée DDoS-et-proxy dont la dernière version Linux sans libc intègre sa propre pile TLS/QUIC/HTTP3 pour inonder au niveau 7 derrière une empreinte de navigateur, avec commande et contrôle ENS sur chaîne

Rapports

Analyses autonomes ne correspondant pas à une seule famille de botnet.

DateRapportDescription
2026-03-19Pray4BandwidthCampagne DVR Xiongmai déployant IPRoyal Pawns et IPIDEA PacketSDK via un téléchargeur dérivé de Mirai
2026-03-20Écosystème AisuruQuatre botnets DDoS attribués à un seul écosystème via du code, une cryptographie et une infrastructure partagés
2026-06-18RoboVPN / NeunativeVPN commercial intégrant un SDK de proxy résidentiel qui partage le backend C2 Vo1d/Popa

Retours

Nous accueillons favorablement les corrections, les IoCs supplémentaires et tout autre retour. Contactez-nous sur Mastodon à @[email protected].

Catégories