Kimwolf v7 атакует Android и IoT, маскируя DDoS через HTTP/2
Ботнет Kimwolf эволюционировал с выходом новой версии Kimwolf v7, которая целенаправленно атакует устройства на базе Android и IoT-системы, уделяя особое внимание Android TV boxes и receivers. Этот последний вариант усиливает возможности распределенной атаки на отказ в обслуживании (DDoS) и укрепляет свой фреймворк управления (C2). Значительным дополнением стала реализация метода HTTP/2 flood, который хитро конструирует отпечатки браузера для маскировки атакующего трафика и делает его неотличимым от легитимных запросов пользователей.
Ключевые особенности Kimwolf v7
Новая версия ботнета включает несколько важных изменений, повышающих его эффективность и скрытность:
- Реализация HTTP/2 flood с подделкой отпечатков браузера для имитации легитимного пользовательского трафика.
- Использование hardcoded Ethereum Name Service (ENS) endpoints для разрешения адресов C2, что усложняет нарушение работы ботнета.
- Трёхуровневая инфраструктура управления, обеспечивающая устойчивость к отключению C2.
- Явное исключение функций сканирования, эксплуатации уязвимостей и brute-force атак — разделение векторов распространения и операций атак.
Архитектура управления и устойчивость к отключению C2
Kimwolf v7 разработан для противодействия мерам по отключению C2 через three-tier infrastructure, включающую:
- Public Ethereum RPC services для первичного разрешения адресов.
- Backup hidden Tor .onion service как резервный канал связи.
- Local proxy system for traffic routing для маршрутизации трафика.
Такой подход позволяет поддерживать непрерывную связь с C2 даже при нацеливании на отдельные части инфраструктуры. Дополнительно вводится local proxy server, обеспечивающий связь через выделенный порт, что повышает скрытность и operational security.
Механизм распространения
Ботнет распространяется через residential proxy-сервисы, эксплуатируя незащищённые экземпляры Android Debug Bridge (ADB) в локальных сетях, особенно нацеливаясь на устройства, где ADB включён по умолчанию. Вредоносное ПО поставляется в виде statically linked ARM binaries, скомпилированных с использованием Android Native Development Kit, с применением таких технологий, как BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.
В рамках эволюции механизма распространения Kimwolf также включает Android APK packages, содержащие ELF core в интерфейсе Java. Эти APK демонстрируют согласованность в наименовании и эксплуатационных характеристиках, что указывает на слаженную стратегию сохранения присутствия в целевых средах.
Возможности DDoS-атак
Возможности атак DDoS в Kimwolf v7 охватывают 15 различных методов на разных уровнях модели OSI. В последней версии явно исключены любые функции, связанные со сканированием, эксплуатацией уязвимостей или brute-force атаками, что указывает на смену стратегии — разделение вектора распространения ВПО и операций атак. Вместо этого Kimwolf полагается на external loaders для первоначального доступа, сохраняя фокус на выполнении DDoS-атак и proxy functions.
Анализ образца вредоносного ПО показывает, что Kimwolf v7 содержит ссылки на предыдущие версии, что создает фреймворк для идентификации.
Рекомендации по защите
Организациям рекомендуется осуществлять мониторинг конкретных поведенческих индикаторов для выявления потенциальных компрометаций, включая:
- Исходящие HTTPS connections к Ethereum RPC endpoints.
- Необычные шаблоны локального сетевого трафика, особенно на устройствах Android.
- Рассматривать Android TV boxes как untrusted entities в своих сетях.
- Минимизировать воздействие, отключая ADB, когда это возможно, чтобы ограничить начальные векторы распространения.
В целом, Kimwolf v7 представляет собой сложную эволюцию своих предшественников, подчеркивая постоянные инновации в разработке и эксплуатации ботнета.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



