Torna agli aggiornamenti
UpdatedJul 14, 2026

public-research — Updated!

Ricerca su botnet DDoS e indicatori di compromissione da Nokia Deepfield ERT

Condividi

Nokia Deepfield ERT — ricerca pubblica

Ricerca sulle minacce del Nokia Deepfield Emergency Response Team (ERT), focalizzata su botnet DDoS e relative infrastrutture. Ogni directory copre una famiglia di botnet con un breve riepilogo e indicatori di compromissione (IoC) leggibili da macchina.

Questo repository consolida le precedenti ricerche della community con l'analisi originale del Deepfield ERT. Consulta i singoli README per riferimenti e attribuzioni.

Nota:

  • Gli indicatori sono forniti nella loro forma grezza (non defangata) in modo che possano essere consumati direttamente dagli strumenti di rilevamento. Prestare attenzione quando si maneggiano URL e domini.
  • Alcuni indicatori contengono linguaggio offensivo o volgare scelto dagli attori delle minacce per finalità di branding o anti-analisi. Questi sono riprodotti testualmente per facilitare il rilevamento e l'attribuzione.

Contenuti

DirectoryDescrizione
aisuruBotnet DDoS derivata da Mirai, attiva da agosto 2024
cecbotCECbot: botnet Android TV con abuso di HDMI-CEC, successore di Katana
cecilioDerivata di CatDDoS con cifra RC4 modificata, C2 su OpenNIC
datasurgeBot della stirpe Mirai senza autopropagazione; scanner per uccidere concorrenti più grande del suo motore DDoS, più funzionalità RAT per l'operatore
ddosiaClient DDoS del gruppo hacktivista filorusso NoName057(16); leaderboard crowdsourced e gamificata con ricompense in criptovaluta il cui impatto auto-dichiarato è banalmente fabbricato
drifterBotnet DDoS indipendente sulla superficie d'attacco ADB, domini C2 a tema CCTV
ipmoyuProxy residenziale MoYu / BadBox 2.0 distribuito a runtime da app IPTV Android-TV pulite del mercato grigio (la famiglia tigertv)
jackskidVariante di Mirai che condivide la discendenza del codice con Aisuru, C2 tramite DoH via mbedTLS
katanaVariante di Mirai con rootkit compilato sul dispositivo, che prende di mira i set-top box Android TV
kbotneBotnet DDoS della stirpe Mirai con C2 WebSocket sulla porta 80, stringhe di configurazione codificate in esadecimale e un APK Android rotto
kimwolfProxy residenziale e botnet DDoS a doppio scopo, oltre 3 milioni di dispositivi osservati
maskifyBotnet proxy/DDoS a doppio scopo con ENS, IPFS e mesh P2P personalizzata
mossadproxyBotnet DDoS Android TV/IoT tramite ADB, operativamente collegata all'ecosistema
potassiumVariante di Mirai con protocollo reverse-shell SHELL/SHOUT sul canale C2, tre campagne rotanti da un'unica base di codice
vibenetFamiglia DDoS-e-proxy personalizzata la cui ultima build Linux senza libc include il proprio stack TLS/QUIC/HTTP3 per inondare al Livello 7 dietro un'impronta del browser, con comando e controllo ENS sulla blockchain

Report

Analisi autonome che non corrispondono a una singola famiglia di botnet.

DataReportDescrizione
2026-03-19Pray4BandwidthCampagna Xiongmai DVR che distribuisce IPRoyal Pawns e IPIDEA PacketSDK tramite downloader derivato da Mirai
2026-03-20Aisuru ecosystemQuattro botnet DDoS ricondotte a un unico ecosistema tramite codice, criptovaluta e infrastruttura condivisi
2026-06-18RoboVPN / NeunativeVPN commerciale che include un SDK proxy residenziale che condivide il backend C2 di Vo1d/Popa

Feedback

Accogliamo con favore correzioni, ulteriori IoC e altri feedback. Contattaci su Mastodon all'indirizzo @[email protected].

Categorie