mimile
На главную

Android-ботнет Kimwolf v7 маскирует HTTP/2 DDoS-атаки под браузерный трафик

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Android-ботнет Kimwolf v7 маскирует HTTP/2 DDoS-атаки под браузерный трафик

Исследователи Palo Alto Networks Unit 42 обнаружили новую версию Android-ботнета Kimwolf v7, которая использует HTTP/2-флуд с полными отпечатками браузеров для имитации легитимного трафика. Ботнет, нацеленный на телевизоры на Android и IoT-устройства на Linux, перешёл на децентрализованную систему управления через Ethereum Name Service и Tor, чтобы избежать блокировки. Операторы удалили встроенные модули сканирования и эксплуатации, полагаясь на внешний загрузчик для первичного заражения.

HTTP/2-атаки с отпечатками браузеров

Kimwolf v7 внедряет HTTP/2-флуд, формирующий полные отпечатки браузеров, что делает трафик атаки неотличимым от обычного пользовательского. Вредонос использует библиотеку nghttp2 для создания запросов, точно имитирующих поведение легитимного браузера на уровне протокола и заголовков. Исследователи Unit 42 отмечают, что это существенное развитие по сравнению с более ранними версиями, применявшими простые TCP- или UDP-флуды.

Децентрализованное управление

Теперь ботнет использует Ethereum Name Service (ENS) для получения C2-адресов через легитимные публичные RPC-сервисы, добавляя уровень децентрализации. Жёстко закодированный адрес Tor .onion служит резервным каналом управления, а весь трафик бота маршрутизируется через локальный прокси на 127.0.0.1:23075, абстрагирующий коммуникацию как с клеарнетом, так и с Tor. Такая многоуровневая инфраструктура, наряду с отказом от жёстких IP-адресов, усложняет попытки блокировки.

Операционная безопасность

Kimwolf v7 лишился модулей сканирования, эксплуатации и брутфорса, что указывает на переход к схеме распространения через внешний загрузчик, осуществляющий первоначальный доступ отдельно. Теперь бинарный файл содержит только функции DDoS и прокси-ретрансляции, а команды атак сокращены с 43 текстовых методов до 15 номерных. Вредонос маскируется под системный процесс Android, например 'netd_service', и нацелен на телевизионные приставки на ARM с помощью специализированной функции UDP-флуда.

Что дальше

Ожидается, что операторы Kimwolf продолжат совершенствовать методы уклонения по мере улучшения инструментов защиты от DDoS. Использование ENS и Tor затрудняет блокировку, и модульная конструкция ботнета, по мнению исследователей, может позволить быстро адаптироваться к новым целям.

1 источник

Android-ботнет Kimwolf v7 маскирует HTTP/2 DDoS-атаки под браузерный трафик