Доброволческият ботнет DDoSia превръща хактивизма в мащабна кибероперация с държавна подкрепа
NoName057(16), позната още като 05716nnm или NoName05716, се утвърди като една от най-активните и организирани про-руски киберзаплахи, насочени срещу държави членки на НАТО и европейски организации.
Групата произхожда от Центъра за изследване и мрежов мониторинг на младежката среда (CISM) в Русия и първоначално е функционирала като прикрит проект. От март 2022 г. насам тя води постоянна кампания от DDoS атаки, синхронизирани с геополитическите интереси на Кремъл.
DDoSia Project – хактивизъм по модела „платен доброволец“
Основното оръжие на NoName057(16) е DDoSia Project – необичаен модел на ботнет, базиран не на компрометирани устройства, а на реални доброволци, набирани чрез Telegram канали.
Участниците получават:
-
лесни за използване Go-базирани инструменти
-
инструкции с минимални технически изисквания
-
възнаграждение в криптовалута за участието си
Този модел значително улеснява мащабирането на атаките и понижава прага за включване, превръщайки координираните DDoS атаки в масово явление.
Еволюция и съюзи
До 2024 г. NoName057(16) разширява влиянието си чрез сътрудничество с други про-руски хактивистки групи, включително Cyber Army of Russia Reborn.
Тези връзки в крайна сметка водят до създаването на Z-Pentest през септември 2024 г. – по-широка структура за офанзивни кибероперации, насочени срещу Запада.
Технически механизъм на атаките
Двуфазна комуникация
Анализ на Picus Security разкрива двустепенен комуникационен протокол:
-
Идентификация на клиента
-
HTTP POST към
/client/login -
Изпращане на криптирана системна информация (ОС, kernel версия, CPU)
-
Успешен отговор:
200 OKс UNIX timestamp
-
-
Получаване на цели
-
HTTP GET към
/client/get_targets -
Клиентът получава списък с активни цели за атака
-
Устойчива инфраструктура
Инфраструктурата на DDoSia е многостепенна и силно устойчива:
-
Ниво 1: публични C2 сървъри
-
директна комуникация с клиентите
-
среден живот около 9 дни (често ротация на 24 часа)
-
-
Ниво 2: бекенд сървъри
-
съдържат логиката и списъците с цели
-
защитени чрез ACL, допускащи връзки само от Ниво 1
-
Тази сегментация гарантира, че дори при блокиране на публичните сървъри, ядрото на операцията остава активно.
Обхват и цели на атаките
Анализът показва високо оперативно темпо:
-
средно 50 уникални цели дневно
-
активност, съвпадаща с руското работно време
Географско разпределение
-
Украйна – 29.47%
-
Франция – 6.09%
-
Италия – 5.39%
-
Швеция – 5.29%
-
Германия – 4.60%
Засегнати сектори
-
Държавни институции – 41.09%
-
Транспорт
-
Телекомуникации
Технически характеристики
-
Основни техники: TCP flood и application-layer атаки
-
Портове: 443 и 80 (66% от трафика)
NoName057(16) демонстрира нова форма на хибридна киберзаплаха, съчетаваща държавна подкрепа, хактивистка реторика и икономически стимули.
Моделът DDoSia показва как минималните технически бариери и финансовите стимули могат да превърнат кибероперациите в масов инструмент за политически натиск – тенденция, която ще остане ключово предизвикателство за киберсигурност на Европа и НАТО през следващите години.









