Aisuru: ботнет DDoS-атак захватывает ADB и строит прокси-сеть

Ботнет Aisuru, специализирующийся на высоконагруженных DDoS-атаках, отслеживался с февраля по июнь 2026 года. За этот период операторы отправили 66 596 команд против 10 234 уникальных IP-адресов, используя 82 C2-сервера. Исследование также выявило развитие прокси-функций ботнета и его возможные операционные связи с Kimwolf.

Как Aisuru взаимодействует с C2-инфраструктурой

Бот Aisuru получает адреса бэкенда через домены мертвых дропов. В их DNS TXT-записях содержатся IP-адреса C2-инфраструктуры, закодированные с помощью Base64 и XOR.

После обнаружения сервера бот устанавливает TCP-сессию и отправляет сообщение BEACON. Затем он получает ключ и nonce, обернутые с использованием RC4, завершает процедуру подтверждения ключа и входа в систему, после чего поддерживает соединение с помощью heartbeats.

В последних образцах появился дополнительный механизм регистрации: четырехбайтовый токен, который бот должен эхо-отразить серверу. Это позволяет C2 проверять корректность подключения и отсекать неподходящие или устаревшие образцы.

Параметры DDoS-атак

Основная команда управления ботнетом — ATTACK. Она задает тип атаки, ее длительность, цели и параметры сетевых пакетов.

В качестве целей могут использоваться отдельные IPv4-адреса или диапазоны CIDR. Операторы получают возможность управлять следующими параметрами:

  • сетевыми портами;
  • размером пакетов;
  • исходными портами;
  • рандомизацией полезной нагрузки;
  • таймингом отправки пакетов;
  • числом одновременных подключений;
  • интервалами сна;
  • DNS-резолверами;
  • TCP-маскировкой.

Около 98% атак продолжались 60 секунд. В 88% случаев целью был один IP-адрес. При этом повторяющиеся команды нередко объединялись в более продолжительные кампании.

Распределение основных типов атак выглядело следующим образом:

  • UDP-флуд — около 55% активности;
  • TCP-флуд — примерно 44%;
  • атаки с усилением — редкие эпизоды.

Изменения после операции по пресечению деятельности

19 марта 2026 года правоохранительная операция привела к трехнедельному операционному простою Aisuru. До вмешательства операторы в среднем проводили около 1 559 атак в день. После восстановления активность снизилась до примерно 521 атаки в сутки.

Одновременно изменилась архитектура C2-инфраструктуры. До операции IP-адреса серверов ротировались с высокой скоростью — в среднем около 31 нового адреса в неделю. После восстановления операторы отказались от прежнего масштаба ротации и сконцентрировали работу вокруг небольшого числа более долговечных серверов.

Такая перестройка может указывать на попытку снизить заметность инфраструктуры, сократить операционные издержки и повысить устойчивость оставшихся C2-узлов.

Aisuru используется для создания прокси-сетей

Помимо DDoS-команд, ботнет поддерживает команду PROXY. Она превращает зараженные системы в прозрачные ретрансляторы обратного подключения, через которые можно передавать TCP- и UDP-трафик.

В последнее время операторы использовали эту функцию для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB). Такие службы обычно работают на TCP-порту 5555.

В одном из зафиксированных сценариев скомпрометированная система подключилась к 127.0.0.1:5555, загрузила APK-файл с помощью netcat, установила его и запустила Android-службу. После этого установленное вредоносное ПО выполнило ELF-компонент прокси, способный ретранслировать TCP- и UDP-трафик.

Использование Ethereum Name Service

Прокси-вредоносное ПО разрешает адреса C2 через Ethereum Name Service (ENS). Для этого оно запрашивает запись описания для домена xxggibyrdc.eth. В качестве резервного варианта используется обычное разрешение на основе доменного имени.

Применение ENS позволяет отделить адреса C2 от традиционной DNS-инфраструктуры и менять параметры подключения без прямого обновления конфигурации вредоносного ПО. При этом наличие резервного механизма обеспечивает работоспособность прокси даже в случае недоступности ENS.

Связи с Kimwolf

Связанная активность, наблюдавшаяся в ботнете Kimwolf, использовала ту же инфраструктуру обратного подключения и аналогичную полезную нагрузку. Это указывает на возможные операционные связи между группами или на совместное использование компонентов.

Вероятная цель сотрудничества — расширение прокси-сетей за счет локальной эксплуатации открытых ADB-служб. Такой подход позволяет злоумышленникам использовать уже зараженные устройства для поиска дополнительных систем во внутренних сетях и развертывания на них новых прокси-компонентов.

Таким образом, Aisuru развивается сразу по двум направлениям: сохраняет возможности масштабных DDoS-атак и превращается в инструмент построения распределенной сети обратных прокси. Несмотря на снижение активности после мартовской операции, изменения C2-инфраструктуры и интеграция с ADB-ориентированными сценариями свидетельствуют о продолжающейся адаптации операторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: