RapperBot: infección → DDoS en segundos (análisis profundo)
Acabo de publicar un análisis de RapperBot. Resumen rápido:- Usa registros DNS TXT para ocultar C2 rotatorios.
- Payloads multiarquitectura (MIPS, ARM, x86), despojados/encriptados, autodestructivos.
- Rutina personalizada base56 + similar a RC4 solo para extraer IPs de C2 (incluido el desencriptador).
- La infraestructura cambia rápidamente: los escáneres se mueven de país, repositorios/FTP/NFS alojan binarios.
- La línea de tiempo coincide perfectamente con la operación PowerOFF del Departamento de Justicia.
- Publicación completa: https://www.bitsight.com/blog/rapperbot-infection-ddos-split-second
Me preguntaba si alguien todavía ve tráfico de RapperBot después de la operación, o si realmente se ha silenciado. Enviado por /u/JollyCartoonist3702