نسخهٔ جدید Kimwolf حملات DDoS را با ماسکه‌سازی ترافیک مرورگر پنهان می‌کند

پژوهشگران Unit 42 شرکت Palo Alto Networks در فوریهٔ 2026 نسخه‌ای از خانوادهٔ بات‌نت Kimwolf/AISURU را با نام Kimwolf v7 شناسایی کردند. این نسخه از تکنیک‌هایی بهره می‌برد که ترافیک DDoS را طوری تولید می‌کنند که از نظر هدرها و رفتار پروتکل شبیه مرورگرهای واقعی به‌نظر برسد و در نتیجه تشخیص آن در سامانه‌های مبتنی بر اثرانگشت و امضا دشوار می‌شود.

نوآوری خطرساز

ویژگی برجستهٔ Kimwolf v7 «سیلاب HTTP/2» است. این بات‌نت با استفاده از کتابخانهٔ nghttp2 هدرها و رفتار پروتکل HTTP/2 را تولید می‌کند تا اثرانگشت مرورگرها را بازتولید کند. نتیجه کاهش قابلیت تشخیص ترافیک مخرب در برابر ترافیک قانونی و پیچیده‌تر شدن رهگیری است.

معماری فرمان‌و‌کنترل مقاوم

Kimwolf v7 چندلایهٔ دسترسی به سرورهای فرمان‌و‌کنترل (C2) را پیاده‌سازی می‌کند:

  • حل آدرس C2 از طریق سرویس نام اتریوم (ENS) و کوئری به RPCهای عمومی اتریوم (ENS).
  • آدرس پشتیبان سخت‌کدشده با دامنهٔ .onion و مسیر‌دهی از طریق پراکسی محلی روی 127.0.0.1:23075 که ترافیک را به clearnet یا Tor هدایت می‌کند.
  • حذف ماژول‌های اسکن، بهره‌جویی و brute-force؛ این تغییر نشان می‌دهد Kimwolf وظیفهٔ نفوذ اولیه را به لودرهای خارجی واگذار کرده و خود صرفاً روی حملات DDoS و نقش رلهٔ پراکسی متمرکز است.

برای مطالعهٔ ساختار آدرس‌های .onion و پروژهٔ Tor، به پروژهٔ Tor مراجعه کنید.

قابلیت‌های فنی کلیدی

  • HTTP/2 flood با بازتولید مشخصه‌های مرورگر در سطح هدرها و رفتار پروتکل.
  • پرس‌وجوی سوابق ENS از طریق RPCهای اتریوم برای حل دامنهٔ C2.
  • تابع سیلابی UDP با بهینه‌سازی برای پردازنده‌های ARM، مخصوص دستگاه‌های Android TV.
  • تجمیع دستورات حمله به 15 متد عددی، کاهش از 43 متد متنی نسخه‌های قبلی؛ ساده‌سازی پروتکل کنترل.

روش انتشار و اهداف

از اوت 2025 اکثر نمونه‌ها دستگاه‌های Android TV را هدف گرفته‌اند. بردار انتشار غالب بهره‌برداری از ADB فعال روی پورت 5555 در شبکهٔ محلی است. اپراتورها معمولاً از پراکسی‌های مسکونی برای دسترسی به دستگاه‌هایی استفاده می‌کنند که ADB روی آن‌ها باز مانده و پس از نفوذ بدافزار خود را به‌عنوان فرایندهای سیستمی اندروید، مانند «netd_service»، مخفی می‌کند.

نمونه‌هایی از بسته‌های APK که خود را SystemService معرفی می‌کرده و شامل بارگذار ELF کرنل بودند، بین اکتبر تا دسامبر 2025 ثبت شده‌اند. یک نمونهٔ اولیه که از بهره‌برداری Dirty COW برای معماری x86 استفاده می‌کرد نشان می‌دهد خانواده از الگوهای سنتی بهره‌جویی لینوکس به مدل انتشار مبتنی بر ADB تکامل یافته است.

شاخص‌های فنی (IOCs) و نشانه‌ها

  • آدرس .onion سخت‌کدشده: edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion
  • پورت محلی پراکسی: 127.0.0.1:23075
  • پورت ADB هدف‌گرفته: 5555
  • نام‌های متغیر کتابخانه‌ها: تغییر از libn[redacted]kernel.so به libdevice.so و بازگشت

زمینهٔ تهدید و نقش در اکوسیستم

فعالیت Kimwolf v7 هم‌زمان با موجی از بات‌نت‌های جدید مانند AryStinger، RustDuck، NadMesh و Tengu رخ داده است. این هم‌زمانی نشان‌دهندهٔ افزایش تنوع تاکتیک‌ها در اکوسیستم تهدیدات IoT و تمایل بازیگران به به‌کارگیری ترکیبی از پروتکل‌ها و شبکه‌های مخفی برای پایداری و گریز از اخلال است.

اقدامات دفاعی و توصیه‌های عملی

فرض را بر این بگذارید که دستگاه‌های Android TV قابل‌اعتماد نیستند و آن‌ها را از شبکه‌های حیاتی جدا کنید. توصیه‌های عملی:

  • ADB را غیرفعال کنید یا محدود به اتصال USB کنید؛ بردار انتشار اصلی همین قابلیت است.
  • دستگاه‌های IoT و Android TV را در VLAN یا شبکهٔ جداگانه قرار دهید و دسترسی خروجی آن‌ها را محدود کنید.
  • لاگ‌های پروکسی، WAF و راهکارهای NDR/EDR را برای نشانه‌های ترافیک HTTP/2 مشکوک پایش کنید؛ جعل مشخصه‌های مرورگر می‌تواند قابل شناسایی باشد.
  • پورت‌های مدیریتی باز را اسکن و ببندید و رمزهای پیش‌فرض را تغییر دهید.
  • سیستم‌ها را به‌روز نگه دارید و پچ‌های شناخته‌شده را اعمال کنید تا از بهره‌برداری‌های شناخته‌شده جلوگیری شود.

جمع‌بندی

حرکت به سمت ماسکه‌سازی ترافیک با مشخصه‌های مرورگر نشان‌دهندهٔ پیچیده‌تر شدن ابزارهای DDoS و تلاش برای عبور از سامانه‌های تشخیص مبتنی بر امضا است. سازمان‌ها باید دسترسی دستگاه‌های مصرفی را بازبینی و دید شبکه‌ای خود را تقویت کنند تا در برابر این نوع تهدید مقاومت بیشتری ایجاد شود.

منابع: گزارش Unit 42 و مستندات مرتبط با nghttp2، ENS و Tor.