
ノキアDeepfield ERTによるDDoSボットネットの調査と侵害指標
Nokia Deepfield緊急対応チーム(ERT)による脅威研究。DDoSボットネットと関連インフラに焦点を当てています。各ディレクトリはボットネットファミリーをカバーし、簡単な概要と機械可読な侵害指標(IoC)を提供します。
このリポジトリは、これまでのコミュニティ研究とDeepfield ERT独自の分析を統合しています。参考文献と帰属については各READMEを参照してください。
注意:
- 指標は生の(無効化されていない)形式で提供されており、検出ツールで直接使用できます。URLやドメインの取り扱いには注意してください。
- 一部の指標には、脅威アクターがブランディングや分析回避目的で選択した攻撃的または下品な言葉が含まれています。これらは検出と帰属を容易にするためにそのまま再現されています。
| ディレクトリ | 説明 |
|---|---|
| aisuru | Mirai派生のDDoSボットネット。2024年8月から活動 |
| cecbot | CECbot: HDMI-CECを悪用するAndroid TVボットネット。Katanaの後継 |
| cecilio | 修正RC4暗号を使用したCatDDoS派生。OpenNIC C2 |
| datasurge | 自己伝播機能のないMirai系ボット。DDoSエンジンよりも大規模な競合殺しスキャナーと、オペレーター向けRAT機能を搭載 |
| ddosia | 親ロシア派ハクティビストグループNoName057(16)のDDoSクライアント。クラウドソーシング型、ゲーム化された暗号報酬リーダーボード。自己申告による影響は簡単に偽造可能 |
| drifter | ADB攻撃面上の独立型DDoSボットネット。CCTVをテーマにしたC2ドメイン |
| ipmoyu | クリーンなグレーマーケットのAndroid TV IPTVアプリ(tigertvファミリー)によって実行時に配信されるMoYu / BadBox 2.0 レジデンシャルプロキシ |
| jackskid | Aisuruとコード系統を共有するMirai亜種。mbedTLS経由のDoH C2 |
| katana | デバイス上でコンパイルされたルートキットを持つMirai亜種。Android TVセットトップボックスを標的 |
| kbotne | WebSocket C2(ポート80)、16進数エンコード設定文字列、壊れたAndroid APKを備えたMirai系DDoSボットネット |
| kimwolf | 二重目的のレジデンシャルプロキシ兼DDoSボットネット。300万台以上のデバイスを観測 |
| maskify | ENS、IPFS、カスタムP2Pメッシュを備えた二重目的のプロキシ/DDoSボットネット |
| mossadproxy | ADB経由のAndroid TV/IoT DDoSボットネット。エコシステムと運用上リンク |
| potassium |
単一のボットネットファミリーにマッピングされない独立した分析。
訂正、追加のIoC、その他のフィードバックを歓迎します。Mastodonの@[email protected]までご連絡ください。
| C2チャネルにSHELL/SHOUTリバースシェルプロトコルを持つMirai亜種。1つのコードベースから3つのローテーションキャンペーン |
| vibenet | カスタムDDoS兼プロキシファミリー。最新のno-libc Linuxビルドは独自のTLS/QUIC/HTTP3スタックを搭載し、ブラウザフィンガープリントの背後でレイヤ7フラッドを行い、オンチェーンENSでC2を実現 |
| 日付 | レポート | 説明 |
|---|
| 2026-03-19 | Pray4Bandwidth | Xiongmai DVRキャンペーン。Mirai由来のダウンローダーを介してIPRoyal PawnsとIPIDEA PacketSDKを展開 |
| 2026-03-20 | Aisuru ecosystem | 共有コード、暗号、インフラを介して1つのエコシステムに追跡された4つのDDoSボットネット |
| 2026-06-18 | RoboVPN / Neunative | Vo1d/Popa C2バックエンドを共有するレジデンシャルプロキシSDKをバンドルした商用VPN |