
public-research — Mis à jour !
Recherche sur les botnets DDoS et indicateurs de compromission de Nokia Deepfield ERT
Nokia Deepfield ERT — recherche publique
Recherche sur les menaces de l'équipe d'intervention d'urgence (ERT) de Nokia Deepfield, axée sur les botnets DDoS et les infrastructures associées. Chaque répertoire couvre une famille de botnet avec un bref résumé et des indicateurs de compromission (IoCs) lisibles par machine.
Ce dépôt consolide les recherches antérieures de la communauté avec l'analyse originale de Deepfield ERT. Consultez les README individuels pour les références et l'attribution.
Remarque :
- Les indicateurs sont fournis dans leur forme brute (non neutralisée) afin de pouvoir être consommés directement par les outils de détection. Faites preuve de prudence lors de la manipulation des URL et des domaines.
- Certains indicateurs contiennent un langage offensant ou vulgaire choisi par les acteurs malveillants à des fins de branding ou d'anti-analyse. Ils sont reproduits textuellement pour faciliter la détection et l'attribution.
Contenu
| Répertoire | Description |
|---|---|
| aisuru | Botnet DDoS dérivé de Mirai, actif depuis août 2024 |
| cecbot | CECbot : botnet Android TV avec abus HDMI-CEC, successeur de Katana |
| cecilio | Dérivé de CatDDoS avec chiffrement RC4 modifié, C2 OpenNIC |
| datasurge | Bot de lignée Mirai sans auto-propagation ; scanner de destruction de concurrents plus grand que son moteur DDoS, plus fonctionnalités RAT pour l'opérateur |
| ddosia | Client DDoS du groupe hacktiviste pro-russe NoName057(16) ; classement participatif gamifié avec récompense en crypto dont l'impact auto-déclaré est trivialement fabriqué |
| drifter | Botnet DDoS indépendant sur la surface d'attaque ADB, domaines C2 à thème CCTV |
| ipmoyu | Proxy résidentiel MoYu / BadBox 2.0 livré au moment de l'exécution par des applications IPTV Android-TV propres du marché gris (la famille tigertv) |
| jackskid | Variante de Mirai partageant une lignée de code avec Aisuru, C2 DoH via mbedTLS |
| katana | Variante de Mirai avec rootkit compilé sur l'appareil, ciblant les boîtiers Android TV |
| kbotne | Botnet DDoS de lignée Mirai avec C2 WebSocket sur le port 80, chaînes de configuration codées en hexadécimal et un APK Android cassé |
| kimwolf | Proxy résidentiel à double usage et botnet DDoS, plus de 3M d'appareils observés |
| maskify | Botnet proxy/DDoS à double usage avec ENS, IPFS et maillage P2P personnalisé |
| mossadproxy | Botnet DDoS Android TV/IoT via ADB, lié opérationnellement à l'écosystème |
| potassium | Variante de Mirai avec protocole de shell inverse SHELL/SHOUT sur le canal C2, trois campagnes tournantes à partir d'une seule base de code |
| vibenet | Famille personnalisée DDoS-et-proxy dont la dernière version Linux sans libc intègre sa propre pile TLS/QUIC/HTTP3 pour inonder au niveau 7 derrière une empreinte de navigateur, avec commande et contrôle ENS sur chaîne |
Rapports
Analyses autonomes ne correspondant pas à une seule famille de botnet.
| Date | Rapport | Description |
|---|---|---|
| 2026-03-19 | Pray4Bandwidth | Campagne DVR Xiongmai déployant IPRoyal Pawns et IPIDEA PacketSDK via un téléchargeur dérivé de Mirai |
| 2026-03-20 | Écosystème Aisuru | Quatre botnets DDoS attribués à un seul écosystème via du code, une cryptographie et une infrastructure partagés |
| 2026-06-18 | RoboVPN / Neunative | VPN commercial intégrant un SDK de proxy résidentiel qui partage le backend C2 Vo1d/Popa |
Retours
Nous accueillons favorablement les corrections, les IoCs supplémentaires et tout autre retour. Contactez-nous sur Mastodon à @[email protected].