Botnet Android Kimwolf v7: Tấn công DDoS qua HTTP/2 tinh vi, giả mạo trình duyệt hợp lệ
Phiên bản mới của botnet Kimwolf (v7) vừa được phát hiện với khả năng thực hiện các cuộc tấn công DDoS qua giao thức HTTP/2, mô phỏng hành vi duyệt web thực tế để qua mặt các hệ thống phòng...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng tại Unit 42 (Palo Alto Networks) vừa cảnh báo về sự xuất hiện của Kimwolf v7, một phiên bản nâng cấp đáng kể của dòng botnet nhắm vào các thiết bị Android và IoT. Điểm đáng chú ý nhất của biến thể này là khả năng thực hiện các cuộc tấn công DDoS dựa trên giao thức HTTP/2, được thiết kế để mô phỏng chính xác dấu vân tay (fingerprint) của trình duyệt, khiến lưu lượng tấn công trở nên cực kỳ khó phân biệt với người dùng thông thường.
Những cải tiến kỹ thuật trên Kimwolf v7
So với các phiên bản trước, Kimwolf v7 đã loại bỏ hoàn toàn các module quét lỗ hổng, khai thác (exploit) và tấn công brute-force. Thay vào đó, nhóm vận hành botnet này đã tách biệt quy trình lây nhiễm sang một bộ tải (loader) riêng biệt, giúp phần mềm độc hại chính tập trung tối ưu cho các cuộc tấn công DDoS và đóng vai trò làm proxy trung gian.
Các thay đổi quan trọng bao gồm:
- Tấn công HTTP/2 tinh vi: Sử dụng thư viện nghttp2 để tạo các gói tin có cấu trúc header và hành vi giống hệt trình duyệt thật.
- Cơ chế C2 linh hoạt: Sử dụng dịch vụ Ethereum Name Service (ENS) để phân giải địa chỉ máy chủ điều khiển (C2), kết hợp với Tor .onion làm kênh dự phòng cứng trong mã nguồn.
- Kiến trúc Proxy nội bộ: Định tuyến toàn bộ lưu lượng C2 qua proxy cục bộ (127.0.0.1:23075) để tăng tính ẩn danh.
- Tối ưu hóa DDoS: Hỗ trợ tấn công UDP flood hiệu suất cao nhắm vào các bộ vi xử lý ARM trên Android TV box và tinh giản các lệnh tấn công xuống còn 15 phương thức cốt lõi.
Phương thức lây nhiễm và khuyến nghị
Kimwolf chủ yếu nhắm vào các thiết bị Android TV box có bật tính năng Android Debug Bridge (ADB) trên cổng 5555. Sau khi xâm nhập, mã độc thường ẩn mình dưới tên các tiến trình hệ thống như “netd_service” để tránh bị phát hiện. Các nhà nghiên cứu cũng ghi nhận việc phát tán các gói APK giả mạo dưới tên “SystemService” nhằm chiếm quyền root và thực thi payload ELF độc hại.
Để bảo vệ hệ thống trước mối đe dọa này, các chuyên gia khuyến cáo:
- Coi các thiết bị Android TV box là thiết bị không tin cậy và thực hiện phân đoạn mạng (network segmentation) để tách biệt chúng khỏi mạng doanh nghiệp.
- Vô hiệu hóa ADB hoặc chỉ cho phép truy cập thông qua kết nối vật lý (USB) để loại bỏ vectơ lây nhiễm chính của botnet.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.