NULLZEREPTOOL: Telegram-управляемый DDoS-фреймворк расширяет арсенал MaaS
NULLZEREPTOOL: от DDoS-инструмента к многопрофильной киберугрозе
Эксперты в области кибербезопасности зафиксировали появление нового фреймворка атаки с открытой архитектурой. NULLZEREPTOOL — управляемый через Telegram инструмент на базе Python, опубликованный 29 апреля 2026 года на Pastebin, — демонстрирует двойную природу: с одной стороны, это зрелый механизм распределённых атак типа «отказ в обслуживании» (DDoS), с другой — стремительно развивающийся набор функций, нацеленных на беспроводные вторжения, кражу учётных данных и построение botnet-сетей. Последние, впрочем, пока не подтверждены в боевых условиях.
Двойное назначение: мощный DDoS и зачатки шпионажа
Архитектура NULLZEREPTOOL делает ставку на серверную реализацию с жёстко прописанными учётными данными. В двух проанализированных вариантах кода обнаружены идентичные bot token и admin ID, что однозначно указывает на их общее происхождение. Основу фреймворка составляет DDoS-движок, включающий 20 различных методов и многопоточную структуру, обеспечивающую параллельное выполнение атак. Рабочие потоки по команде отправляют HTTP-запросы или UDP-пакеты, а контрольный поток непрерывно отслеживает доступность цели: если та перестаёт отвечать, атака может быть остановлена, а статус немедленно уходит управляющему через Telegram. Благодаря уровням избыточности и автоматическому масштабированию количество потоков динамически корректируется на основе метрик реального времени.
Серверный бэкенд и управление через Telegram
Оба варианта кода используют общий proxy pipeline и бэкенд на Flask для командного управления. Прокси-инфраструктура критически важна для анонимности и устойчивости атак. Административные команды отдаются через канал Telegram, откуда оператор может управлять задачами и в реальном времени отслеживать количественные показатели производительности. Такой подход типичен для современного Malware-as-a-Service (MaaS), однако NULLZEREPTOOL выделяется агрессивной эволюцией.
Расширение арсенала: Wi-Fi и Bluetooth вторжения
Поздняя версия фреймворка добавляет модули атак на беспроводные сети — Wi-Fi и Bluetooth. В коде заявлены функции деаутентификации и взлома паролей. Это сигнализирует о существенном сдвиге: от узкой DDoS-специализации NULLZEREPTOOL переходит к включению возможностей, характерных для инструментов кражи учётных данных. Однако беспроводные модули сильно зависят от внешних утилит и требуют специфических условий операционной системы. Это указывает на их вероятное нахождение в стадии прототипирования, а не на полную боевую готовность.
Недостающее звено и неопределённость угрозы
Несмотря на обширный перечень заявленных функций, в проанализированных артефактах отсутствует клиентский бинарный файл. Это делает невозможной проверку реальной эффективности беспроводных атак и botnet-функционала. Таким образом, хотя кодовая база насыщена, многие компоненты остаются неактивными или не тестировались за пределами лабораторной среды. NULLZEREPTOOL в текущем виде — скорее «чертёж» многопрофильной угрозы, а не полностью готовый продукт.
Рынок Malware-as-a-Service под давлением: что ждать защитникам
NULLZEREPTOOL отражает значимую эволюцию в сегменте низкоуровневого Malware-as-a-Service: поставщики стремятся диверсифицировать инструментарий, доступный даже начинающим злоумышленникам. Переход от строго DDoS-ориентированной платформы к многофункциональному набору с амбициями в области кражи учётных данных и создания botnet — тревожный сигнал. Стратегии защиты должны уже сейчас фокусироваться на детектировании индикаторов, связанных с развёртыванием DDoS-движка и характерными паттернами трафика, а также готовиться к возможным эксплойтам, которые могут возникнуть при доработке беспроводных модулей. Игнорировать эволюцию инструмента, даже если часть его возможностей пока существует лишь в коде, недальновидно: цикл созревания подобных фреймворков становится всё короче.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



