🔍 Contexte
Publié le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article présente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis début 2023 et toujours en évolution en 2026.
🎯 Nature de la menace
Masjesu est un botnet IoT à vocation commerciale, proposé en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, équipements embarqués) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivité et la persistance à long terme, en évitant délibérément les plages IP du Département de la Défense américain (DoD).
📡 Infrastructure et marketing
- Canal Telegram original (>2 000 abonnés) supprimé pour violation des règles ; nouveau canal “Masjesu Botnet / 僵尸网络” créé le 6 février 2025 (~420 abonnés début 2026)
- Compte original @synmaestro banni ; remplacé par @synmaestr0
- Posts bilingues (anglais/chinois), ciblant des clients US et chinois
- Attaque ACK flood documentée à ~290 Gbps (publiée le 10 octobre 2025)
- Trafic d’attaque provenant principalement du Vietnam (~50%), Ukraine, Iran, Brésil, Kenya, Inde
⚙️ Analyse technique
Chiffrement et obfuscation :
- Chiffrement XOR multi-étapes (clés 0x16, 0x9F, 0x8) pour protéger les chaînes critiques (domaines C2, chemins, noms de processus)
Persistance et furtivité :
- Renommage de l’exécutable en
usr/lib/ld-unix.so.2(mascarade de linker légitime) - Cron job toutes les 15 minutes
- Daemonisation du processus
- Usurpation du nom de processus en
/usr/lib/systemd/systemd-journald
Propagation (Createchildrenreplic) :
- Scan d’IP aléatoires avec exclusion de plages bloclistées (DoD, RFC1918, loopback)
- Exploitation de vulnérabilités sur : D-Link, GPON (CVE-2018-10561, CVE-2018-10562), Huawei, Netgear (CVE-2024-12847), MVPower DVR, Vacron NVR, TP-Link, Realtek, Eir D1000
- Téléchargement d’un script shell depuis le C2 via HTTP GET
/.shell
Élimination de la concurrence :
- Tue les processus
wget,curl,sshdet les processus Mirai/Gafgyt (noms contenant “i386”) - Fonction
fuckothernets(): CHMOD 400 sur/tmp
Méthodes DDoS supportées : UDP Flood, TCP Flood, VSE Flood, GRE Flood, RDP Flood, OSPF Flood, ICMP Flood, IGMP Flood, ProtoRand, TCP SYN, TCP ACK, TCP ACKPSH, HTTP Flood
User-agent caractéristique : masjesu
Version hardcodée : 1.04
🌐 Infrastructure C2
Domaines anciens : conn.masjesu.zip, Gpbtpz.rodeo
Domaines récents :
conn.elbbird.zip→ 158.94.208.122starlight.fans(inactif)satanshop.net(inactif)conn.f12screenshot.xyz→ 158.94.208.122- Fallback IP :
178.16.54.252
📄 Type d’article
Analyse technique publiée par Trellix ARC, visant à documenter l’évolution du botnet Masjesu, ses capacités techniques actuelles et ses indicateurs de compromission pour la communauté CTI.
🧠 TTPs et IOCs détectés
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1587.001 — Develop Capabilities: Malware (Resource Development)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1053.003 — Scheduled Task/Job: Cron (Persistence)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1057 — Process Discovery (Discovery)
- T1046 — Network Service Discovery (Discovery)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1568.002 — Dynamic Resolution: Domain Generation Algorithms (Command and Control)
- T1498 — Network Denial of Service (Impact)
- T1489 — Service Stop (Impact)
IOC
- IPv4 :
158.94.208.122— AbuseIPDB · VT · ThreatFox - IPv4 :
178.16.54.252— AbuseIPDB · VT · ThreatFox - Domaines :
conn.elbbird.zip— VT · URLhaus · ThreatFox - Domaines :
starlight.fans— VT · URLhaus · ThreatFox - Domaines :
satanshop.net— VT · URLhaus · ThreatFox - Domaines :
conn.f12screenshot.xyz— VT · URLhaus · ThreatFox - Domaines :
conn.masjesu.zip— VT · URLhaus · ThreatFox - Domaines :
Gpbtpz.rodeo— VT · URLhaus · ThreatFox - CVEs :
CVE-2018-10561— NVD · CIRCL - CVEs :
CVE-2018-10562— NVD · CIRCL - CVEs :
CVE-2024-12847— NVD · CIRCL - Fichiers :
ld-unix.so.2 - Chemins :
usr/lib/ld-unix.so.2 - Chemins :
/usr/lib/systemd/systemd-journald - Chemins :
/tmp
Malware / Outils
- Masjesu (botnet)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ trellix.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 15 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 5/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/3 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
158.94.208.122(ip) → VT (11/94 détections)178.16.54.252(ip) → AbuseIPDB (32% confiance, 163 signalements) + VT (19/94 détections)conn.elbbird.zip(domain) → VT (11/94 détections)starlight.fans(domain) → VT (14/94 détections)satanshop.net(domain) → VT (3/94 détections)
🔗 Source originale : https://www.trellix.com/blogs/research/masjesu-rising-stealth-iot-botnet-ddos-evasion/