Familia
XorDDoS
Entra por SSH a base de contraseñas, se hace pasar por un servicio del sistema y cifra sus servidores de mando con XOR. Detrás hay un producto que se vende, con su generador y sus versiones.
XorDDoS apareció en 2014, destapado por MalwareMustDie. Es un troyano de denegación de servicio para Linux: entra probando contraseñas por SSH, se instala como si fuera un servicio del sistema y se queda esperando órdenes.
Su marca de nacimiento es la que le da nombre: la lista de servidores de mando va cifrada con XOR dentro del binario, con una clave de dieciséis bytes que lleva sin cambiar desde 2014. Esa clave es la que abre el caso, y la que, al reaparecer en un sitio inesperado, llevó hasta el operador que hay detrás.
Lo que no se ve desde el binario es que detrás no hay un aficionado: hay un producto a la venta, con su generador, su panel de control en chino y sus versiones. Eso es lo que se persigue tirando del hilo.
- 01
Alguien me trajo su malware a casa
Tengo un honeypot en algún rincón de la red. La mayoría es ruido: escáneres que miran y se van. Hasta que uno entró, se creyó administrador, y me subió su bicho por la puerta de servicio.
XorDDoS
2026-08 - 02
Abriendo XorDDoS con Ghidra
En el Capítulo 1 el C2 se quedó cifrado dentro del binario. Aquí lo abro con Ghidra y sale entero — pero de paso aparece todo lo demás que este bicho lleva dentro: cómo se disfraza de proceso del sistema, cómo mata a la competencia usando el mismo rastro que lo delata a él, y cómo miente sobre su propia dirección cuando su central se lo ordena.
XorDDoS
2026-08 - 16
El inquilino que llevaba once años
Un bot entró en mi cebo, estuvo 62 segundos y se fue. Lo catalogué como Gafgyt y me equivoqué. Una semana después tiré del hilo de sus servidores de mando y acabé en una operación que lleva viva desde 2015, y que ya tenía en la mano desde el primer día.
XorDDoS
2026-08