Ботнет Kimwolf обновлён: исследователи сообщают об имитации Chrome и командах в блокчейне
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Ботнет Kimwolf, состоящий из взломанных Android TV-приставок, выпустил новую версию, которая маскирует атакующий трафик под обычный веб-сёрфинг с помощью отпечатков браузера Chrome и переносит командные каналы в Ethereum Name Service, сообщила во вторник группа Unit 42 компании Palo Alto Networks. Обновление, активное с февраля, затрудняет обнаружение и противодействие правоохранительным органам. Боты получают адреса команд из блокчейна, а при неудаче переключаются на Tor.
Имитация трафика Chrome
Новая версия Kimwolf использует метод атак на основе HTTP/2, который воспроизводит полные отпечатки браузера Google Chrome. Копируя порядок заголовков и поведение, вредоносный трафик смешивается с легитимными запросами, обходя стандартные защитные средства, фильтрующие аномалии. По данным Unit 42, это вынуждает атакуемые сайты либо обслуживать весь трафик и рисковать падением, либо блокировать вместе с ботами настоящих пользователей. Ботнет заражает в основном Android TV-приставки и другие IoT-устройства. Атакующий трафик теперь неотличим от обычных сеансов Chrome.
Командная система на блокчейне
Для получения адресов командных серверов Kimwolf использует Ethereum Name Service (ENS) — блокчейн-каталог, неподконтрольный традиционным изъятиям доменов. Вредоносное ПО опрашивает пять общедоступных сервисов Ethereum в случайном порядке, что усложняет блокировку защитными инструментами. Если все попытки через ENS не удаются, ботнет обращается к жёстко закодированному скрытому сервису Tor, который скрывает местоположение сервера и мешает правоохранительным органам. Анализ инфраструктуры указал на размещение командных серверов в сети, зарегистрированной в Санкт-Петербурге, Россия. Переход на блокчейн и Tor лишает регистраторов и хостинг-провайдеров возможности перекрыть каналы управления.
Что дальше
Ожидается, что обнаружение побудит компании по безопасности разработать новые методы выявления DDoS-трафика, имитирующего браузеры. Эксперты предупреждают, что способность правоохранительных органов противостоять блокчейн-командам и живучесть ботнета определят будущие стратегии пресечения.
1 источник
Ботнет Kimwolf обновлён: исследователи сообщают об имитации Chrome и командах в блокчейне



