Cybersecurityonderzoekers hebben een nieuw Mirai-afgeleid botnet blootgelegd dat zichzelf xlabs_v1 noemt en zich richt op internet-blootgestelde apparaten met Android Debug Bridge (ADB) om deze te kapen en in te zetten voor gedistribueerde denial-of-service (DDoS) aanvallen. De ontdekking werd gedaan door Hunt.io, die het malwaregedrag gedetailleerd heeft beschreven nadat zij een onbeveiligde directory op een in Nederland gehoste server met IP-adres 176.65.139[.]44 vonden, die geen authenticatie vereiste.

Het malwareprogramma ondersteunt 21 verschillende flood-varianten via TCP, UDP en raw-protocollen, waaronder RakNet en OpenVPN-achtige UDP-pakketten, waarmee het consumenten-DDoS-bescherming kan omzeilen. Het botnet wordt aangeboden als een DDoS-for-hire dienst, specifiek gericht op game-servers en Minecraft-hosts. Wat xlabs_v1 bijzonder maakt, is dat het actief zoekt naar Android-apparaten met een open ADB-service op TCP-poort 5555. Dit betekent dat apparaten zoals Android TV-boxen, settopboxen en smart-tv's die ADB standaard ingeschakeld hebben, kwetsbaar zijn.

Naast een Android APK-bestand ("boot.apk") ondersteunt de malware meerdere architecturen, waaronder ARM, MIPS, x86-64 en ARC, wat erop wijst dat ook residentiële routers en andere IoT-hardware worden aangevallen. Het botnet is ontworpen om commando's te ontvangen via het bedieningspaneel "xlabslover[.]lol" en op aanvraag een grote hoeveelheid ongewenst netwerkverkeer te genereren, gericht op DDoS-aanvallen tegen game-servers.

Volgens Hunt.io draait de bot op statisch gelinkte ARMv7-architectuur, op gestript Android-firmware, en wordt deze via ADB-shell commando's geplaatst in /data/local/tmp. De operator gebruikt negen verschillende payloadvarianten die zijn afgestemd op Android TV-boxen, settopboxen, smart-tv's en IoT-hardware met ADB ingeschakeld. Er is ook een bandbreedte-profilering ingebouwd die het slachtoffer meet op basis van bandbreedte en geolocatie. Dit gebeurt door 8.192 parallelle TCP-sockets te openen naar de geografisch dichtstbijzijnde Speedtest-server, deze tien seconden te belasten en de gemeten data terug te rapporteren aan het bedieningspaneel. Hiermee wordt elk geïnfecteerd apparaat ingedeeld in een prijsklasse voor klanten van de DDoS-dienst.

De botnet-architectuur schrijft zichzelf niet weg op het apparaat, wijzigt geen opstartscripts, maakt geen systemd-units aan en registreert geen cronjobs. Dit betekent dat het apparaat na het meten van de bandbreedte opnieuw geïnfecteerd moet worden via dezelfde ADB-exploitatie, omdat er geen persistentie is ingebouwd. Daarnaast beschikt xlabs_v1 over een "killer"-functie die concurrerende malware uitschakelt om de volledige upstream-bandbreedte van het slachtoffer te benutten voor de DDoS-aanval.

De identiteit van de dreigingsactor is onbekend, maar de naam "Tadashi" komt voor in een ChaCha20-versleutelde string in elke botbuild. Verder onderzoek naar de infrastructuur toonde een VLTRig Monero-mining toolkit op een gerelateerd IP-adres, maar het is onduidelijk of dezelfde actor hierachter zit. Volgens Hunt.io bevindt xlabs_v1 zich in het middensegment van commerciële DDoS-for-hire diensten: technisch geavanceerder dan standaard Mirai-forks, maar minder dan de topklasse. De operator concurreert vooral op prijs en variatie in aanvalsmethoden, niet op technische complexiteit.