
public-research — Updated!
Ricerca su botnet DDoS e indicatori di compromissione da Nokia Deepfield ERT
Nokia Deepfield ERT — ricerca pubblica
Ricerca sulle minacce del Nokia Deepfield Emergency Response Team (ERT), focalizzata su botnet DDoS e relative infrastrutture. Ogni directory copre una famiglia di botnet con un breve riepilogo e indicatori di compromissione (IoC) leggibili da macchina.
Questo repository consolida le precedenti ricerche della community con l'analisi originale del Deepfield ERT. Consulta i singoli README per riferimenti e attribuzioni.
Nota:
- Gli indicatori sono forniti nella loro forma grezza (non defangata) in modo che possano essere consumati direttamente dagli strumenti di rilevamento. Prestare attenzione quando si maneggiano URL e domini.
- Alcuni indicatori contengono linguaggio offensivo o volgare scelto dagli attori delle minacce per finalità di branding o anti-analisi. Questi sono riprodotti testualmente per facilitare il rilevamento e l'attribuzione.
Contenuti
| Directory | Descrizione |
|---|---|
| aisuru | Botnet DDoS derivata da Mirai, attiva da agosto 2024 |
| cecbot | CECbot: botnet Android TV con abuso di HDMI-CEC, successore di Katana |
| cecilio | Derivata di CatDDoS con cifra RC4 modificata, C2 su OpenNIC |
| datasurge | Bot della stirpe Mirai senza autopropagazione; scanner per uccidere concorrenti più grande del suo motore DDoS, più funzionalità RAT per l'operatore |
| ddosia | Client DDoS del gruppo hacktivista filorusso NoName057(16); leaderboard crowdsourced e gamificata con ricompense in criptovaluta il cui impatto auto-dichiarato è banalmente fabbricato |
| drifter | Botnet DDoS indipendente sulla superficie d'attacco ADB, domini C2 a tema CCTV |
| ipmoyu | Proxy residenziale MoYu / BadBox 2.0 distribuito a runtime da app IPTV Android-TV pulite del mercato grigio (la famiglia tigertv) |
| jackskid | Variante di Mirai che condivide la discendenza del codice con Aisuru, C2 tramite DoH via mbedTLS |
| katana | Variante di Mirai con rootkit compilato sul dispositivo, che prende di mira i set-top box Android TV |
| kbotne | Botnet DDoS della stirpe Mirai con C2 WebSocket sulla porta 80, stringhe di configurazione codificate in esadecimale e un APK Android rotto |
| kimwolf | Proxy residenziale e botnet DDoS a doppio scopo, oltre 3 milioni di dispositivi osservati |
| maskify | Botnet proxy/DDoS a doppio scopo con ENS, IPFS e mesh P2P personalizzata |
| mossadproxy | Botnet DDoS Android TV/IoT tramite ADB, operativamente collegata all'ecosistema |
| potassium | Variante di Mirai con protocollo reverse-shell SHELL/SHOUT sul canale C2, tre campagne rotanti da un'unica base di codice |
| vibenet | Famiglia DDoS-e-proxy personalizzata la cui ultima build Linux senza libc include il proprio stack TLS/QUIC/HTTP3 per inondare al Livello 7 dietro un'impronta del browser, con comando e controllo ENS sulla blockchain |
Report
Analisi autonome che non corrispondono a una singola famiglia di botnet.
| Data | Report | Descrizione |
|---|---|---|
| 2026-03-19 | Pray4Bandwidth | Campagna Xiongmai DVR che distribuisce IPRoyal Pawns e IPIDEA PacketSDK tramite downloader derivato da Mirai |
| 2026-03-20 | Aisuru ecosystem | Quattro botnet DDoS ricondotte a un unico ecosistema tramite codice, criptovaluta e infrastruttura condivisi |
| 2026-06-18 | RoboVPN / Neunative | VPN commerciale che include un SDK proxy residenziale che condivide il backend C2 di Vo1d/Popa |
Feedback
Accogliamo con favore correzioni, ulteriori IoC e altri feedback. Contattaci su Mastodon all'indirizzo @[email protected].