🔍 Contexte

Publié le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article présente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis début 2023 et toujours en évolution en 2026.

🎯 Nature de la menace

Masjesu est un botnet IoT à vocation commerciale, proposé en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, équipements embarqués) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivité et la persistance à long terme, en évitant délibérément les plages IP du Département de la Défense américain (DoD).

📡 Infrastructure et marketing

  • Canal Telegram original (>2 000 abonnés) supprimé pour violation des règles ; nouveau canal “Masjesu Botnet / 僵尸网络” créé le 6 février 2025 (~420 abonnés début 2026)
  • Compte original @synmaestro banni ; remplacé par @synmaestr0
  • Posts bilingues (anglais/chinois), ciblant des clients US et chinois
  • Attaque ACK flood documentée à ~290 Gbps (publiée le 10 octobre 2025)
  • Trafic d’attaque provenant principalement du Vietnam (~50%), Ukraine, Iran, Brésil, Kenya, Inde

⚙️ Analyse technique

Chiffrement et obfuscation :

  • Chiffrement XOR multi-étapes (clés 0x16, 0x9F, 0x8) pour protéger les chaînes critiques (domaines C2, chemins, noms de processus)

Persistance et furtivité :

  • Renommage de l’exécutable en usr/lib/ld-unix.so.2 (mascarade de linker légitime)
  • Cron job toutes les 15 minutes
  • Daemonisation du processus
  • Usurpation du nom de processus en /usr/lib/systemd/systemd-journald

Propagation (Createchildrenreplic) :

  • Scan d’IP aléatoires avec exclusion de plages bloclistées (DoD, RFC1918, loopback)
  • Exploitation de vulnérabilités sur : D-Link, GPON (CVE-2018-10561, CVE-2018-10562), Huawei, Netgear (CVE-2024-12847), MVPower DVR, Vacron NVR, TP-Link, Realtek, Eir D1000
  • Téléchargement d’un script shell depuis le C2 via HTTP GET /.shell

Élimination de la concurrence :

  • Tue les processus wget, curl, sshd et les processus Mirai/Gafgyt (noms contenant “i386”)
  • Fonction fuckothernets() : CHMOD 400 sur /tmp

Méthodes DDoS supportées : UDP Flood, TCP Flood, VSE Flood, GRE Flood, RDP Flood, OSPF Flood, ICMP Flood, IGMP Flood, ProtoRand, TCP SYN, TCP ACK, TCP ACKPSH, HTTP Flood

User-agent caractéristique : masjesu

Version hardcodée : 1.04

🌐 Infrastructure C2

Domaines anciens : conn.masjesu.zip, Gpbtpz.rodeo

Domaines récents :

  • conn.elbbird.zip → 158.94.208.122
  • starlight.fans (inactif)
  • satanshop.net (inactif)
  • conn.f12screenshot.xyz → 158.94.208.122
  • Fallback IP : 178.16.54.252

📄 Type d’article

Analyse technique publiée par Trellix ARC, visant à documenter l’évolution du botnet Masjesu, ses capacités techniques actuelles et ses indicateurs de compromission pour la communauté CTI.

🧠 TTPs et IOCs détectés

TTP

  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1587.001 — Develop Capabilities: Malware (Resource Development)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1053.003 — Scheduled Task/Job: Cron (Persistence)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1057 — Process Discovery (Discovery)
  • T1046 — Network Service Discovery (Discovery)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1568.002 — Dynamic Resolution: Domain Generation Algorithms (Command and Control)
  • T1498 — Network Denial of Service (Impact)
  • T1489 — Service Stop (Impact)

IOC

Malware / Outils

  • Masjesu (botnet)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ trellix.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 15 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 5/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/3 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 158.94.208.122 (ip) → VT (11/94 détections)
  • 178.16.54.252 (ip) → AbuseIPDB (32% confiance, 163 signalements) + VT (19/94 détections)
  • conn.elbbird.zip (domain) → VT (11/94 détections)
  • starlight.fans (domain) → VT (14/94 détections)
  • satanshop.net (domain) → VT (3/94 détections)

🔗 Source originale : https://www.trellix.com/blogs/research/masjesu-rising-stealth-iot-botnet-ddos-evasion/