NoName057(16) – про-руска DDoS структура, насочена срещу НАТО и Европа

Доброволческият ботнет DDoSia превръща хактивизма в мащабна кибероперация с държавна подкрепа

NoName057(16), позната още като 05716nnm или NoName05716, се утвърди като една от най-активните и организирани про-руски киберзаплахи, насочени срещу държави членки на НАТО и европейски организации.

Групата произхожда от Центъра за изследване и мрежов мониторинг на младежката среда (CISM) в Русия и първоначално е функционирала като прикрит проект. От март 2022 г. насам тя води постоянна кампания от DDoS атаки, синхронизирани с геополитическите интереси на Кремъл.

DDoSia Project – хактивизъм по модела „платен доброволец“

Основното оръжие на NoName057(16) е DDoSia Project – необичаен модел на ботнет, базиран не на компрометирани устройства, а на реални доброволци, набирани чрез Telegram канали.

Участниците получават:

  • лесни за използване Go-базирани инструменти

  • инструкции с минимални технически изисквания

  • възнаграждение в криптовалута за участието си

Този модел значително улеснява мащабирането на атаките и понижава прага за включване, превръщайки координираните DDoS атаки в масово явление.

Еволюция и съюзи

До 2024 г. NoName057(16) разширява влиянието си чрез сътрудничество с други про-руски хактивистки групи, включително Cyber Army of Russia Reborn.

Тези връзки в крайна сметка водят до създаването на Z-Pentest през септември 2024 г. – по-широка структура за офанзивни кибероперации, насочени срещу Запада.

Технически механизъм на атаките

Двуфазна комуникация

Анализ на Picus Security разкрива двустепенен комуникационен протокол:

  1. Идентификация на клиента

    • HTTP POST към /client/login

    • Изпращане на криптирана системна информация (ОС, kernel версия, CPU)

    • Успешен отговор: 200 OK с UNIX timestamp

  2. Получаване на цели

    • HTTP GET към /client/get_targets

    • Клиентът получава списък с активни цели за атака

Устойчива инфраструктура

Инфраструктурата на DDoSia е многостепенна и силно устойчива:

  • Ниво 1: публични C2 сървъри

    • директна комуникация с клиентите

    • среден живот около 9 дни (често ротация на 24 часа)

  • Ниво 2: бекенд сървъри

    • съдържат логиката и списъците с цели

    • защитени чрез ACL, допускащи връзки само от Ниво 1

Тази сегментация гарантира, че дори при блокиране на публичните сървъри, ядрото на операцията остава активно.

Обхват и цели на атаките

Анализът показва високо оперативно темпо:

  • средно 50 уникални цели дневно

  • активност, съвпадаща с руското работно време

Географско разпределение

  • Украйна – 29.47%

  • Франция – 6.09%

  • Италия – 5.39%

  • Швеция – 5.29%

  • Германия – 4.60%

Засегнати сектори

  • Държавни институции – 41.09%

  • Транспорт

  • Телекомуникации

Технически характеристики

  • Основни техники: TCP flood и application-layer атаки

  • Портове: 443 и 80 (66% от трафика)

NoName057(16) демонстрира нова форма на хибридна киберзаплаха, съчетаваща държавна подкрепа, хактивистка реторика и икономически стимули.

Моделът DDoSia показва как минималните технически бариери и финансовите стимули могат да превърнат кибероперациите в масов инструмент за политически натиск – тенденция, която ще остане ключово предизвикателство за киберсигурност на Европа и НАТО  през следващите години.

e-security.bg

Подобни

JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker
ФБР удари NightmareStresser - един от най-дълго работещите DDoS-for-hire
18.09.2026
ddos-bright

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy