NULLZEREPTOOL: Telegram-управляемый DDoS-фреймворк расширяет арсенал MaaS

NULLZEREPTOOL: от DDoS-инструмента к многопрофильной киберугрозе

Эксперты в области кибербезопасности зафиксировали появление нового фреймворка атаки с открытой архитектурой. NULLZEREPTOOL — управляемый через Telegram инструмент на базе Python, опубликованный 29 апреля 2026 года на Pastebin, — демонстрирует двойную природу: с одной стороны, это зрелый механизм распределённых атак типа «отказ в обслуживании» (DDoS), с другой — стремительно развивающийся набор функций, нацеленных на беспроводные вторжения, кражу учётных данных и построение botnet-сетей. Последние, впрочем, пока не подтверждены в боевых условиях.

Двойное назначение: мощный DDoS и зачатки шпионажа

Архитектура NULLZEREPTOOL делает ставку на серверную реализацию с жёстко прописанными учётными данными. В двух проанализированных вариантах кода обнаружены идентичные bot token и admin ID, что однозначно указывает на их общее происхождение. Основу фреймворка составляет DDoS-движок, включающий 20 различных методов и многопоточную структуру, обеспечивающую параллельное выполнение атак. Рабочие потоки по команде отправляют HTTP-запросы или UDP-пакеты, а контрольный поток непрерывно отслеживает доступность цели: если та перестаёт отвечать, атака может быть остановлена, а статус немедленно уходит управляющему через Telegram. Благодаря уровням избыточности и автоматическому масштабированию количество потоков динамически корректируется на основе метрик реального времени.

Серверный бэкенд и управление через Telegram

Оба варианта кода используют общий proxy pipeline и бэкенд на Flask для командного управления. Прокси-инфраструктура критически важна для анонимности и устойчивости атак. Административные команды отдаются через канал Telegram, откуда оператор может управлять задачами и в реальном времени отслеживать количественные показатели производительности. Такой подход типичен для современного Malware-as-a-Service (MaaS), однако NULLZEREPTOOL выделяется агрессивной эволюцией.

Расширение арсенала: Wi-Fi и Bluetooth вторжения

Поздняя версия фреймворка добавляет модули атак на беспроводные сети — Wi-Fi и Bluetooth. В коде заявлены функции деаутентификации и взлома паролей. Это сигнализирует о существенном сдвиге: от узкой DDoS-специализации NULLZEREPTOOL переходит к включению возможностей, характерных для инструментов кражи учётных данных. Однако беспроводные модули сильно зависят от внешних утилит и требуют специфических условий операционной системы. Это указывает на их вероятное нахождение в стадии прототипирования, а не на полную боевую готовность.

Недостающее звено и неопределённость угрозы

Несмотря на обширный перечень заявленных функций, в проанализированных артефактах отсутствует клиентский бинарный файл. Это делает невозможной проверку реальной эффективности беспроводных атак и botnet-функционала. Таким образом, хотя кодовая база насыщена, многие компоненты остаются неактивными или не тестировались за пределами лабораторной среды. NULLZEREPTOOL в текущем виде — скорее «чертёж» многопрофильной угрозы, а не полностью готовый продукт.

Рынок Malware-as-a-Service под давлением: что ждать защитникам

NULLZEREPTOOL отражает значимую эволюцию в сегменте низкоуровневого Malware-as-a-Service: поставщики стремятся диверсифицировать инструментарий, доступный даже начинающим злоумышленникам. Переход от строго DDoS-ориентированной платформы к многофункциональному набору с амбициями в области кражи учётных данных и создания botnet — тревожный сигнал. Стратегии защиты должны уже сейчас фокусироваться на детектировании индикаторов, связанных с развёртыванием DDoS-движка и характерными паттернами трафика, а также готовиться к возможным эксплойтам, которые могут возникнуть при доработке беспроводных модулей. Игнорировать эволюцию инструмента, даже если часть его возможностей пока существует лишь в коде, недальновидно: цикл созревания подобных фреймворков становится всё короче.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: