VMTech
Razgovarajmo

Kimwolf v7 prikriva HTTP/2 DDoS napade kao uobičajeno pregledanje

Kimwolf v7 prikriva HTTP/2 DDoS napade kao uobičajeno pregledanje

Palo Alto Networks Unit 42 je u februaru 2026. otkrio Kimwolf v7, novu verziju Android i IoT botneta Kimwolf/AISURU. Malver uvodi HTTP/2 DDoS poplavu zasnovanu na biblioteci nghttp2 i gradi potpune otiske pregledača, dok je broj komandi za napade sa 43 tekstualno imenovane metode smanjen na 15 numerisanih metoda.

Takav saobraćaj na nivou protokola i HTTP zaglavlja imitira ponašanje legitimnog pregledača. Zbog toga odbrana teže odvaja zlonamerne zahteve od stvarnog korisničkog pregledanja, naročito kada se oslanja na pojednostavljene obrasce detekcije.

Otpornija komandna infrastruktura

Kimwolf v7 koristi višeslojni mehanizam za pronalaženje komandno-kontrolne infrastrukture. Za razrešavanje C2 adrese oslanja se na legitimne javne Ethereum RPC servise i zapise Ethereum Name Service-a, a u binarnom kodu je ugrađen i rezervni Tor .onion servis.

Sav C2 saobraćaj prolazi kroz lokalni proksi na adresi 127.0.0.1:23075, bez obzira na to da li je odredište javni internet ili Tor mreža. Takva organizacija otežava pokušaje gašenja infrastrukture, jer botnet ima više načina da dođe do upravljačkih adresa.

Android TV uređaji ostaju ulazna tačka

Kimwolf je od avgusta 2025. poznat po napadima na Android TV uređaje, dok se njegov Linux pandan AISURU pretežno usmerava na Linux IoT uređaje. Operateri botneta koriste rezidencijalne proksi servise da bi došli do Android TV uređaja koji na lokalnoj mreži imaju omogućen Android Debug Bridge na portu 5555.

Nakon pokretanja, malver može da se predstavi kao Android sistemski proces, na primer pod nazivom netd_service, da deluje kao relej za zlonamerni saobraćaj i da pokreće DDoS napade. Verzija v7 ima i UDP funkciju visokih performansi namenjenu ARM procesorima kakvi se često nalaze u Android TV uređajima.

Unit 42 je identifikovao osam Android APK artefakata između oktobra i decembra 2025. koji se predstavljaju kao servis SystemService, proveravaju mogućnost root pristupa i izvršavaju priloženi ELF kernel payload. Najraniji uzorak za x86 arhitekturu koristio je Dirty COW eksploataciju, što ukazuje na prelazak porodice sa tradicionalne Linux eksploatacije na Android propagaciju preko ADB-a.

Odvajanje širenja od DDoS funkcija

Uklanjanje modula za skeniranje, eksploataciju i brute-force napade ukazuje da je početni pristup izdvojen iz glavnog Kimwolf tereta i prepušten spoljnim loaderima. Sam binarni program sada je fokusiran na DDoS napade i proksi relej, obrazac koji se uklapa uz rast raznovrsnih lanaca napada na povezane sisteme gde se naglašava rast raznovrsnih lanaca napada na povezane sisteme.

Za poslovanje je najpraktičnija mera jasna: Android TV uređaje treba tretirati kao nepouzdane, izdvojiti ih iz poslovne mreže i isključiti ADB ili ga ograničiti na USB pristup. Time se uklanja primarni vektor širenja koji Kimwolf koristi za pristup ovim uređajima.

#cybersecurity#ddos#androidsecurity#iotsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 12.08.2026
Instagram

Kimwolf v7 prikriva HTTP/2 DDoS napade kao uobičajeno pregledanje

Otvorite objavu na Instagramu ↗