Nokia Deepfield ERT — ricerca pubblica
Ricerca sulle minacce del Nokia Deepfield Emergency Response Team (ERT), focalizzata su botnet DDoS e relative infrastrutture. Ogni directory copre una famiglia di botnet con un breve riepilogo e indicatori di compromissione (IoC) leggibili da macchina.
Questo repository consolida le precedenti ricerche della community con l'analisi originale del Deepfield ERT. Consulta i singoli README per riferimenti e attribuzioni.
Nota:
- Gli indicatori sono forniti nella loro forma grezza (non defangata) in modo che possano essere consumati direttamente dagli strumenti di rilevamento. Prestare attenzione quando si maneggiano URL e domini.
- Alcuni indicatori contengono linguaggio offensivo o volgare scelto dagli attori delle minacce per finalità di branding o anti-analisi. Questi sono riprodotti testualmente per facilitare il rilevamento e l'attribuzione.
Contenuti
| Directory | Descrizione |
|---|
| aisuru | Botnet DDoS derivata da Mirai, attiva da agosto 2024 |
| cecbot | CECbot: botnet Android TV con abuso di HDMI-CEC, successore di Katana |
| cecilio | Derivata di CatDDoS con cifra RC4 modificata, C2 su OpenNIC |
| datasurge | Bot della stirpe Mirai senza autopropagazione; scanner per uccidere concorrenti più grande del suo motore DDoS, più funzionalità RAT per l'operatore |
| ddosia | Client DDoS del gruppo hacktivista filorusso NoName057(16); leaderboard crowdsourced e gamificata con ricompense in criptovaluta il cui impatto auto-dichiarato è banalmente fabbricato |
| drifter | Botnet DDoS indipendente sulla superficie d'attacco ADB, domini C2 a tema CCTV |
| ipmoyu | Proxy residenziale MoYu / BadBox 2.0 distribuito a runtime da app IPTV Android-TV pulite del mercato grigio (la famiglia tigertv) |
| jackskid | Variante di Mirai che condivide la discendenza del codice con Aisuru, C2 tramite DoH via mbedTLS |
| katana | Variante di Mirai con rootkit compilato sul dispositivo, che prende di mira i set-top box Android TV |
| kbotne | Botnet DDoS della stirpe Mirai con C2 WebSocket sulla porta 80, stringhe di configurazione codificate in esadecimale e un APK Android rotto |
| kimwolf | Proxy residenziale e botnet DDoS a doppio scopo, oltre 3 milioni di dispositivi osservati |
| maskify |
Report
Analisi autonome che non corrispondono a una singola famiglia di botnet.
Feedback
Accogliamo con favore correzioni, ulteriori IoC e altri feedback. Contattaci su Mastodon all'indirizzo @[email protected].