نسخهٔ جدید Kimwolf حملات DDoS را با ماسکهسازی ترافیک مرورگر پنهان میکند
پژوهشگران Unit 42 شرکت Palo Alto Networks در فوریهٔ 2026 نسخهای از خانوادهٔ باتنت Kimwolf/AISURU را با نام Kimwolf v7 شناسایی کردند. این نسخه از تکنیکهایی بهره میبرد که ترافیک DDoS را طوری تولید میکنند که از نظر هدرها و رفتار پروتکل شبیه مرورگرهای واقعی بهنظر برسد و در نتیجه تشخیص آن در سامانههای مبتنی بر اثرانگشت و امضا دشوار میشود.
نوآوری خطرساز
ویژگی برجستهٔ Kimwolf v7 «سیلاب HTTP/2» است. این باتنت با استفاده از کتابخانهٔ nghttp2 هدرها و رفتار پروتکل HTTP/2 را تولید میکند تا اثرانگشت مرورگرها را بازتولید کند. نتیجه کاهش قابلیت تشخیص ترافیک مخرب در برابر ترافیک قانونی و پیچیدهتر شدن رهگیری است.
معماری فرمانوکنترل مقاوم
Kimwolf v7 چندلایهٔ دسترسی به سرورهای فرمانوکنترل (C2) را پیادهسازی میکند:
- حل آدرس C2 از طریق سرویس نام اتریوم (ENS) و کوئری به RPCهای عمومی اتریوم (ENS).
- آدرس پشتیبان سختکدشده با دامنهٔ .onion و مسیردهی از طریق پراکسی محلی روی
127.0.0.1:23075که ترافیک را به clearnet یا Tor هدایت میکند. - حذف ماژولهای اسکن، بهرهجویی و brute-force؛ این تغییر نشان میدهد Kimwolf وظیفهٔ نفوذ اولیه را به لودرهای خارجی واگذار کرده و خود صرفاً روی حملات DDoS و نقش رلهٔ پراکسی متمرکز است.
برای مطالعهٔ ساختار آدرسهای .onion و پروژهٔ Tor، به پروژهٔ Tor مراجعه کنید.
قابلیتهای فنی کلیدی
- HTTP/2 flood با بازتولید مشخصههای مرورگر در سطح هدرها و رفتار پروتکل.
- پرسوجوی سوابق ENS از طریق RPCهای اتریوم برای حل دامنهٔ C2.
- تابع سیلابی UDP با بهینهسازی برای پردازندههای ARM، مخصوص دستگاههای Android TV.
- تجمیع دستورات حمله به 15 متد عددی، کاهش از 43 متد متنی نسخههای قبلی؛ سادهسازی پروتکل کنترل.
روش انتشار و اهداف
از اوت 2025 اکثر نمونهها دستگاههای Android TV را هدف گرفتهاند. بردار انتشار غالب بهرهبرداری از ADB فعال روی پورت 5555 در شبکهٔ محلی است. اپراتورها معمولاً از پراکسیهای مسکونی برای دسترسی به دستگاههایی استفاده میکنند که ADB روی آنها باز مانده و پس از نفوذ بدافزار خود را بهعنوان فرایندهای سیستمی اندروید، مانند «netd_service»، مخفی میکند.
نمونههایی از بستههای APK که خود را SystemService معرفی میکرده و شامل بارگذار ELF کرنل بودند، بین اکتبر تا دسامبر 2025 ثبت شدهاند. یک نمونهٔ اولیه که از بهرهبرداری Dirty COW برای معماری x86 استفاده میکرد نشان میدهد خانواده از الگوهای سنتی بهرهجویی لینوکس به مدل انتشار مبتنی بر ADB تکامل یافته است.
شاخصهای فنی (IOCs) و نشانهها
- آدرس .onion سختکدشده: edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion
- پورت محلی پراکسی:
127.0.0.1:23075 - پورت ADB هدفگرفته:
5555 - نامهای متغیر کتابخانهها: تغییر از libn[redacted]kernel.so به libdevice.so و بازگشت
زمینهٔ تهدید و نقش در اکوسیستم
فعالیت Kimwolf v7 همزمان با موجی از باتنتهای جدید مانند AryStinger، RustDuck، NadMesh و Tengu رخ داده است. این همزمانی نشاندهندهٔ افزایش تنوع تاکتیکها در اکوسیستم تهدیدات IoT و تمایل بازیگران به بهکارگیری ترکیبی از پروتکلها و شبکههای مخفی برای پایداری و گریز از اخلال است.
اقدامات دفاعی و توصیههای عملی
فرض را بر این بگذارید که دستگاههای Android TV قابلاعتماد نیستند و آنها را از شبکههای حیاتی جدا کنید. توصیههای عملی:
- ADB را غیرفعال کنید یا محدود به اتصال USB کنید؛ بردار انتشار اصلی همین قابلیت است.
- دستگاههای IoT و Android TV را در VLAN یا شبکهٔ جداگانه قرار دهید و دسترسی خروجی آنها را محدود کنید.
- لاگهای پروکسی، WAF و راهکارهای NDR/EDR را برای نشانههای ترافیک HTTP/2 مشکوک پایش کنید؛ جعل مشخصههای مرورگر میتواند قابل شناسایی باشد.
- پورتهای مدیریتی باز را اسکن و ببندید و رمزهای پیشفرض را تغییر دهید.
- سیستمها را بهروز نگه دارید و پچهای شناختهشده را اعمال کنید تا از بهرهبرداریهای شناختهشده جلوگیری شود.
جمعبندی
حرکت به سمت ماسکهسازی ترافیک با مشخصههای مرورگر نشاندهندهٔ پیچیدهتر شدن ابزارهای DDoS و تلاش برای عبور از سامانههای تشخیص مبتنی بر امضا است. سازمانها باید دسترسی دستگاههای مصرفی را بازبینی و دید شبکهای خود را تقویت کنند تا در برابر این نوع تهدید مقاومت بیشتری ایجاد شود.





