Nokia Deepfield ERT — pesquisa pública
Pesquisa de ameaças da Nokia Deepfield Emergency Response Team (ERT), focada em botnets DDoS e infraestrutura relacionada. Cada diretório cobre uma família de botnets com um breve resumo e indicadores de comprometimento (IoCs) legíveis por máquina.
Este repositório consolida pesquisas anteriores da comunidade com análises originais da Deepfield ERT. Veja os READMEs individuais para referências e atribuição.
Nota:
- Os indicadores são fornecidos em sua forma bruta (não desarmada) para que possam ser consumidos diretamente por ferramentas de detecção. Tenha cuidado ao lidar com URLs e domínios.
- Alguns indicadores contêm linguagem ofensiva ou vulgar escolhida por atores de ameaças para fins de marcação ou anti-análise. Estes são reproduzidos textualmente para facilitar a detecção e atribuição.
Conteúdo
| Diretório | Descrição |
|---|
| aisuru | Botnet DDoS derivada do Mirai, ativa desde agosto de 2024 |
| cecbot | CECbot: Botnet Android TV com abuso de HDMI-CEC, sucessor do Katana |
| cecilio | Derivado do CatDDoS com cifra RC4 modificada, C2 no OpenNIC |
| datasurge | Bot da linhagem Mirai sem autopropagação; scanner de eliminação de concorrentes maior que seu motor DDoS, além de recursos de RAT para operador |
| ddosia | Cliente DDoS do grupo hacktivista pró-Rússia NoName057(16); leaderboard crowdsourced e gamificado com recompensa em criptomoeda cujo impacto auto-relatado é trivialmente fabricado |
| drifter | Botnet DDoS independente na superfície de ataque ADB, domínios C2 com tema de CCTV |
| ipmoyu | Proxy residencial MoYu / BadBox 2.0 entregue em tempo de execução por apps IPTV Android-TV de mercado cinza limpos (a família tigertv) |
| jackskid | Variante do Mirai compartilhando linhagem de código com Aisuru, C2 via DoH com mbedTLS |
| katana | Variante do Mirai com rootkit compilado no dispositivo, visando set-top boxes Android TV |
| kbotne | Botnet DDoS da linhagem Mirai com C2 WebSocket na porta 80, strings de configuração codificadas em hex e um APK Android quebrado |
| kimwolf | Proxy residencial e botnet DDoS de dupla finalidade, mais de 3 milhões de dispositivos observados |
| maskify |
Relatórios
Análises independentes que não mapeiam para uma única família de botnet.
Comentários
Aceitamos correções, IoCs adicionais e outros comentários. Entre em contato conosco no Mastodon em @[email protected].