שלושה סטודנטים אמריקאים ועסק-לוואי של DDoS-להשכרה
מיראי (Mirai) נכתבה ב-2016 בידי שלושה צעירים אמריקאים — פארס ג'הא (Paras Jha), סטודנט באוניברסיטת ראטגרס; יוסיה וייט (Josiah White); ודלטון נורמן (Dalton Norman) — שהפעילו יחד עסק בשם Protraf Solutions שמכר שירותי-הגנה מפני מתקפות-DDoS, בעוד הם עצמם היו אחראים, לפי כתב-האישום נגדם, לחלק ניכר מהמתקפות שמהן "הגנו" תמורת תשלום.
איך מיראי עובדת: סריקת-IoT ו-60+ סיסמאות ברירת-מחדל
הבוטנט סורק ברציפות את האינטרנט אחר מכשירי אינטרנט-של-הדברים מבוססי-לינוקס — בעיקר מצלמות-אבטחה ביתיות ונתבים — ומנסה להתחבר אליהם דרך פורטי-Telnet (23 או 2323) בעזרת טבלה של יותר מ-60 שילובי שם-משתמש/סיסמה נפוצים של יצרנים, שרבים מהבעלים מעולם לא טרחו לשנות. המכשיר הנגוע ממשיך לתפקד כרגיל, ונשאר נגוע עד לאיפוס-יצרן חוזר — אלא אם משנים גם את הסיסמה.
אוגוסט 2016: מי גילה את מיראי
קבוצת-החוקרים ההתנדבותית MalwareMustDie הייתה הראשונה שזיהתה וניתחה את התוכנה הזדונית, ופרסמה את ממצאיה ב-31 באוגוסט 2016 תחת השם "Linux/Mirai" — עוד לפני שהבוטנט הפך לידוע לציבור הרחב בעקבות מתקפות-הענק של ספטמבר-אוקטובר אותה שנה.
20 בספטמבר 2016: מתקפת-שיא נגד KrebsOnSecurity
ב-20 בספטמבר 2016 הוטחה במיראי מתקפת-DDoS בעוצמה של כ-620 גיגה-ביט-לשנייה נגד אתר-האבטחה KrebsOnSecurity, כנראה בנקמה על חשיפת-פעילותם של יוצרי-הבוטנט. חברת Akamai, שאירחה את האתר בהתנדבות, הפסיקה לספק לו הגנה בעקבות עלות-המתקפה, ו-Google Project Shield נאלצה לקחת את מקומה.
שחרור קוד-המקור, 30 בספטמבר 2016
ב-30 בספטמבר 2016 פרסם ג'הא, תחת הכינוי "Anna-senpai", את קוד-המקור המלא של מיראי בפורום Hack Forums — צעד שהקשה על חקירה שהתקרבה אליו, אך גם איפשר לתוקפים אחרים ברחבי העולם להשתמש בקוד ולבנות עליו. בהמשך צצו וריאציות נוספות, נגזרות מקוד-המקור החשוף: Satori, שניצלה פרצה בנתבי Huawei (דצמבר 2017); Okiru, שכיוונה למעבדי ARC (ינואר 2018); ו-Masuta, שניצלה פרצה בנתבי D-Link (ינואר 2018 גם היא).
21 באוקטובר 2016: מתקפת Dyn — שלושה גלים
שלושה שבועות אחרי שחרור קוד-המקור, ב-21 באוקטובר 2016, שימש בוטנט מבוסס-מיראי למתקפת-DDoS על ספקית-ה-DNS Dyn שהתפרשה בשלושה גלים לאורך היום (בין 11:10–13:20, 15:50–17:00 ו-20:00–22:10 UTC). לפי Dyn עצמה, הרושם הראשוני היה שהמתקפה הגיעה מ"עשרות מיליוני כתובות IP" — נתון שהתנפח בגלל "סופת-ניסיונות-חוזרים" (retry storm) של שרתי-DNS לגיטימיים שניסו שוב-ושוב לרענן את המטמון שלהם נוכח העומס; בהמשך תיקן סקוט הילטון, סגן-נשיא-בכיר במוצר ב-Dyn, את הרושם הזה, ואמד שמדובר בפועל ב"עד כ-100,000" מכשירים נגועים בלבד. המתקפה הפילה זמנית את הגישה לעשרות אתרים גדולים שהסתמכו על אותו ספק-DNS, ובהם טוויטר, נטפליקס, ספוטיפיי, גיטהאב, רדיט ו-PayPal.
מקור השם וזיהוי "Anna-senpai", ינואר 2017
השם "מיראי" מקורו באנימה היפנית "Mirai Nikki" ("יומן העתיד"), לפי הודאתו-שלו של "Anna-senpai" בפורום Hack Forums: "צפיתי מחדש ב-Mirai Nikki לאחרונה — זו הסיבה שקראתי לבוט שלי מיראי". בריאן קרבס, כתב-האבטחה שחקר את זהותו, זיהה את ג'הא כ-"Anna-senpai" משילוב ראיות: התאמה כמעט מלאה בין כישורי-התכנות שג'הא פירט בפרופיל-הלינקדאין שלו ובין הכישורים שרשם "Anna-senpai" ב-Hack Forums; דמיון בין קוד מיראי לקוד שפרסם ג'הא בעבר תחת הכינוי Dreadiscool ב-GitHub; ולבסוף, לפי דיווח, כשעימת אמאר זוברי (Ammar Zuberi) את ג'הא בחדרו-בפנימייה ושאל על מקור מיראי, "הוא חייך ואמר כן".
דצמבר 2017–2018: הודאה באשמה, מבחן ופיצוי
שלושת היוצרים חתמו על הודאות-באשמה ב-8 בדצמבר 2017, בעברה של קונספירציה להפרת חוק ה-CFAA האמריקאי; ההודאות נחשפו לציבור רק ב-13 בדצמבר 2017, עם ביטול צו-החיסיון על התיק. לפי משרד המשפטים האמריקאי, בשיאה מנתה מיראי "מאות-אלפי מכשירים נגועים" — הערכה כללית לשיא-הבוטנט, שונה מהמספרים הספציפיים ש-Dyn מסרה על מתקפת-אוקטובר. ג'הא ונורמן הודו באשמה נוספת ונפרדת: בין דצמבר 2016 לפברואר 2017 הדביקו למעלה מ-100,000 מכשירים — בעיקר נתבים ביתיים אמריקאיים — בבוטנט אחר, לצורכי הונאת-פרסום (click fraud), לא-קשור למתקפת Dyn. שלושתם נענשו ב-2018 בעונשים קלים יחסית — מבחן ושעות-עבודות-שירות, בלי מאסר בפועל — בתמורה לשיתוף-פעולה עם ה-FBI. ג'הא בלבד חויב בנוסף בפיצוי של כ-8.6 מיליון דולר ובשישה חודשי-מעצר-בית, בגין סדרת מתקפות נפרדות שביצע נגד רשת-המחשבים של אוניברסיטת ראטגרס.