🔍 Contexte
Le 27 août 2026, Censys ARC publie une analyse technique basée sur la découverte, le 30 juillet 2026, d’un répertoire web ouvert sur l’hôte 86.53.111.212:8080. Cette exposition involontaire a permis de collecter le code source du botnet Moobot, des outils DDoS actifs, et un service frauduleux d’identité chinois.
🦠 Moobot : code source exposé et activité confirmée
Moobot est un variant de Mirai, découvert en 2019 par Netlab 360. Il cible des équipements IoT à faible sécurité, se connecte à un serveur C2 et exécute des attaques DDoS. Deux signatures distinctives confirment l’authenticité du code :
- En-tête de paquet C2 : magic 0x336699
- Seed de génération de chaînes aléatoires : w5q6he3dbrsgmclkiu4to18npavj702f
Le code révèle une fonctionnalité dormante de téléchargement et exécution (download-and-execute) jamais documentée auparavant, représentant le mécanisme le plus plausible derrière la réutilisation de Moobot par APT28 (Unit 26165, renseignement russe), telle que rapportée par le DOJ en 2024.
Un C2 actif est identifié : 162.141.92.192 (port TCP/14123), hébergé chez DeluxHost à Amsterdam (ASN 214677), avec plus de 500 sessions d’attaque courtes observées en août 2026.
🛠️ StresD Pro+ : panel DDoS-as-a-service
Le panel StresD Pro+ (backend Node.js/Express sur WebSocket) opère indépendamment du botnet Moobot :
- 32 attaques enregistrées de 6 clients différents au moment de la collecte
- 16 comptes actifs répartis sur 5 niveaux d’abonnement (jour, semaine, mois, an, permanent)
- Génère du trafic d’attaque directement depuis le serveur local via un script Python (attack.py) implémentant un flooder Minecraft Bedrock Edition / RakNet
- Collecte les empreintes des utilisateurs : IP client, user-agent, résolution d’écran, nombre de cœurs CPU, fingerprint navigateur
- Comptes identifiés : 960137, lIIllIlII, fanshao, fangyuan, xiaoyi, smkjmjh, YYDSDF, YYDSDC, qazwsxe1, 123456, happygray, L19127, qwerty, 16575456, 114514
🪪 Faux service gouvernemental chinois
Sur le port TCP/3000 du même hôte, un service intitulé 公安身份核验系统 (« système de vérification d’identité de la sécurité publique ») agit comme revendeur d’une API tierce (api.cemg.xyz) pour la vérification de numéros d’identité nationaux chinois à 18 chiffres. Il collecte également des documents d’identité complets via un formulaire d’appel intégré. Les credentials admin (960137 / 960137SL) sont partagés avec StresD Pro+.
📌 Infrastructure et liens APT28
- L’activité Moobot actuelle est attribuée à un acteur financièrement motivé, sans nexus étatique évalué
- La fonctionnalité dormante download-and-execute éclaire le mécanisme probable de réutilisation par APT28 en 2024
- Un tutoriel de compilation en chinois suggère une distribution du code source entre plusieurs parties
📄 Nature de l’article
Il s’agit d’une publication de recherche technique produite par Censys ARC, visant à documenter une opération cybercriminelle active, exposer des IoCs exploitables et éclairer le lien historique entre Moobot et APT28.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT28 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1498 — Network Denial of Service (Impact)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071 — Application Layer Protocol (Command and Control)
- T1592 — Gather Victim Host Information (Reconnaissance)
- T1078 — Valid Accounts (Defense Evasion)
IOC
- IPv4 :
86.53.111.212— AbuseIPDB · VT · ThreatFox - IPv4 :
162.141.92.192— AbuseIPDB · VT · ThreatFox - IPv4 :
39.175.139.108— AbuseIPDB · VT · ThreatFox - IPv4 :
112.21.241.27— AbuseIPDB · VT · ThreatFox - Domaines :
api.cemg.xyz— VT · URLhaus · ThreatFox - URLs :
https://api.cemg.xyz/api/2ys.php— URLhaus - Fichiers :
server.js - Fichiers :
attack.py - Fichiers :
boot.js - Fichiers :
gov-verify-v6.zip
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Moobot (botnet)
- Mirai (botnet)
- StresD Pro+ (tool)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ censys.com — source reconnue (liste interne) (20pts)
- ✅ 10624 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/5 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT28 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
162.141.92.192(ip) → VT (19/91 détections) + ThreatFox (Mirai)
🔗 Source originale : https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/