ES EN

Familia

DIICOT

Cryptojacking por SSH documentado desde 2021. En el cebo cayeron dos generaciones seguidas, y entre una y otra cambió el programa entero.

El honeypot, ahora mismo consola en vivo ver →

Cryptojacking + botnet P2P (Monero) primera vez vista 2021 6 capítulos

DIICOT —también conocida como Mexals— es una operación de cryptojacking veterana, documentada desde 2021 por Bitdefender y después por Akamai, Cado, Darktrace y Wiz. El nombre es una ironía del propio autor: lo toma prestado de una agencia rumana contra el crimen organizado. Su rutina es de manual: entrar por SSH a fuerza bruta, echar a la competencia, instalar un minero de Monero y esconderlo.

En el cebo cayeron dos generaciones, y conviene no confundirlas.

La clásica —capítulos 23 a 25— es la que lleva años documentada. Esconde el minero con una línea en el .bashrc que hace mentir al comando top, y lleva la cartera dentro del binario, tapada con un cifrado de juguete. Por eso de ésta se puede seguir el dinero hasta el último cobro.

La de 2026 —capítulos 26 a 28— cambió de programa entero. El mando dejó de ser cliente-servidor y pasó a una malla entre iguales que elige líder, con las órdenes llegando por un chat de Telegram; los binarios van ofuscados y empaquetados; y la cartera ya no viaja dentro: se descarga al arrancar, de un servidor que muere cuando muere la campaña. La misma familia, con todas las puertas cerradas.