🤖 Оновлений ботнет Kimwolf v7 копіює поведінку смарт-браузерів для потужних DDoS-атак

Дослідники Unit 42 з компанії Palo Alto Networks виявили нову версію ботнету Kimwolf v7, призначену для компрометації пристроїв на базі Android та рішень Internet of Things. Оновлене шкідливе програмне забезпечення отримало значні покращення для підвищення стійкості інфраструктури та проведення потужних розподілених атак. Головною технічною особливістю версії v7 є впровадження HTTP/2 флуду за допомогою бібліотеки nghttp2 для генерації мережевих запитів.

Шкідливий модуль конструює повні цифрові відбитки браузера, які дзеркально копіюють поведінку справжнього юзера на рівні заголовків. Це робить аномальний мережевий трафік майже невідмінним від звичайного перегляду сайтів. Для захисту командної інфраструктури від закриття ботнет використовує Ethereum Name Service, приховані сервіси Tor та локальний проксі-сервер. Основними цілями зараження залишаються смарт-приставки Android TV з відкритим мережевим портом ADB.