Keksec is a cybercriminal group active since at least 2014, formed by experienced botnet operators who initially pursued activities "for the lulz" but rapidly evolved into a sophisticated cybercriminal entity with a "Build, Operate and Distribute" model. The group specializes in distributed denial-of-service (DDoS) attacks, cryptocurrency mining, and botnet operations, distinguishing itself through its adeptness at quickly adopting and exploiting new vulnerabilities, often leveraging and enhancing leaked botnet source codes such as Gafgyt and Mirai to create its diverse toolsets. After a period of reduced activity in 2020, Keksec resumed operations in August 2020, actively maintaining and enhancing multiple botnet families, including Gafgyt, Tsunami, and Necro, showcasing strong code management capabilities. Keksec operates under various aliases, including Kek Security, Necro, and Freakout, and explicitly attributes malware like EnemyBot to itself within dropped files, setting it apart