
Nokia Deepfield ERT의 DDoS 봇넷 연구 및 침해 지표
Nokia Deepfield 긴급 대응 팀(ERT)의 위협 연구로, DDoS 봇넷 및 관련 인프라에 중점을 둡니다. 각 디렉토리는 봇넷 패밀리에 대한 간략한 요약과 기계 판독 가능한 침해 지표(IoC)를 포함합니다.
이 저장소는 기존 커뮤니티 연구와 Deepfield ERT의 자체 분석을 통합합니다. 참조 및 출처는 각 README를 참조하세요.
참고:
- 지표는 원시(변조되지 않은) 형태로 제공되므로 탐지 도구에서 직접 사용할 수 있습니다. URL 및 도메인을 처리할 때 주의하세요.
- 일부 지표에는 위협 행위자가 브랜딩 또는 분석 방지를 위해 선택한 공격적이거나 저속한 언어가 포함되어 있습니다. 탐지 및 귀속을 용이하게 하기 위해 그대로 제공됩니다.
| 디렉토리 | 설명 |
|---|---|
| aisuru | Mirai 파생 DDoS 봇넷, 2024년 8월부터 활동 |
| cecbot | CECbot: HDMI-CEC 악용을 사용하는 Android TV 봇넷, Katana의 후속 |
| cecilio | 수정된 RC4 암호를 사용하는 CatDDoS 파생, OpenNIC C2 |
| datasurge | 자체 전파가 없는 Mirai 계열 봇; DDoS 엔진보다 더 큰 경쟁사 제거 스캐너와 운영자 RAT 기능 |
| ddosia | 친러시아 해커티비스트 그룹 NoName057(16)의 DDoS 클라이언트; 크라우드소싱, 게임화된 암호화폐 보상 순위표로 자체 보고된 영향력은 사소하게 조작됨 |
| drifter | ADB 공격 표면의 독립 DDoS 봇넷, CCTV 테마 C2 도메인 |
| ipmoyu | MoYu / BadBox 2.0 가정용 프록시로, 깨끗한 그레이마켓 Android-TV IPTV 앱(tigertv 패밀리)에 의해 런타임에 전달됨 |
| jackskid | Aisuru와 코드 계통을 공유하는 Mirai 변종, mbedTLS를 통한 DoH C2 |
| katana | 기기 내 컴파일된 루트킷이 있는 Mirai 변종, Android TV 셋톱박스 대상 |
| kbotne | 포트 80의 WebSocket C2, 16진수 인코딩된 설정 문자열, 손상된 Android APK를 가진 Mirai 계열 DDoS 봇넷 |
| kimwolf | 이중 목적 가정용 프록시 및 DDoS 봇넷, 300만 개 이상의 장치 관찰됨 |
| maskify | ENS, IPFS 및 사용자 정의 P2P 메시를 사용하는 이중 목적 프록시/DDoS 봇넷 |
| mossadproxy | ADB를 통한 Android TV/IoT DDoS 봇넷, 생태계와 운영상 연결됨 |
| potassium |
단일 봇넷 패밀리에 매핑되지 않는 독립 분석.
수정 사항, 추가 IoC 및 기타 피드백을 환영합니다. Mastodon @[email protected]로 연락 주세요.
| C2 채널에 SHELL/SHOUT 역방향 셸 프로토콜이 있는 Mirai 변종, 하나의 코드베이스에서 3개의 순환 캠페인 |
| vibenet | 맞춤형 DDoS 및 프록시 패밀리로, 최신 no-libc Linux 빌드가 자체 TLS/QUIC/HTTP3 스택을 탑재하여 브라우저 핑거프린트 뒤의 레이어 7에서 플러딩하고, 온체인 ENS 명령 및 제어를 사용 |
| 날짜 | 보고서 | 설명 |
|---|
| 2026-03-19 | Pray4Bandwidth | Mirai 파생 다운로더를 통해 IPRoyal Pawns 및 IPIDEA PacketSDK를 배포하는 Xiongmai DVR 캠페인 |
| 2026-03-20 | Aisuru ecosystem | 공유 코드, 암호화 및 인프라를 통해 하나의 생태계로 추적된 4개의 DDoS 봇넷 |
| 2026-06-18 | RoboVPN / Neunative | Vo1d/Popa C2 백엔드를 공유하는 가정용 프록시 SDK를 번들링하는 상용 VPN |