殭屍網路Kimwolf v7利用HTTP/2隱匿DDoS流量

殭屍網路Aisuru從2024年出現後不斷發動大規模DDoS攻擊引起注意,背後經營的駭客後續又經營另一個殭屍網路Kimwolf持續犯案,如今傳出這些駭客打造威力更強大的新版本,引起研究人員提出警告。

資安公司Palo Alto Networks指出,經營Aisuru和Kimwolf的駭客團體 近期打造最新版本Kimwolf v7 ,進一步提升DDoS攻擊能力,並重新C2架構,使其在面對執法機關查緝及基礎設施查封時,仍具備高度存活能力。

Kimwolf v7最重要的變化,是新增HTTP/2應用層DDoS攻擊模式。惡意程式利用nghttp2程式庫建立HTTP/2連線,模擬Chrome等主流瀏覽器的完整HTTP標頭與瀏覽器指紋,使產生的攻擊流量外觀看起來與正常使用者瀏覽網站幾乎無異,大幅增加網站防護設備辨識與阻擋惡意流量的難度。

除了提升攻擊隱匿性,Kimwolf v7也重新打造C2基礎設施。新版惡意程式內建五組公開以太坊(Ethereum)的RPC節點,透過以太坊名稱服務(Ethereum Name Service,ENS)查詢實際C2位址,而非直接連線固定網域。此外,惡意程式還內建Tor隱藏服務,以及本機代理機制,可在一般網際網路與Tor網路之間切換通訊路徑,形成ENS、Tor,以及代理服務三層備援架構,降低執法機關查封C2伺服器造成的影響。

比較特別的是,Kimwolf v7移除了過去版本負責掃描漏洞、暴力破解及橫向感染的功能,這代表攻擊者已將感染設備與執行DDoS攻擊分離,由其他惡意程式載入器(Loader)負責取得初始存取權限,而Kimwolf本身則專注於發動DDoS攻擊與代理轉送流量,反映其攻擊基礎設施已逐漸模組化。