Kimwolf v7 扮 Chrome 發 DDoS:平價 Android TV Box 點解成為攻擊節點
Tech News

Kimwolf v7 扮 Chrome 發 DDoS:平價 Android TV Box 點解成為攻擊節點

圖片:via iThome — https://www.ithome.com.tw/news/178132
TechLab 編輯部(譯)·

HTTP/2 混入正常瀏覽流量,來歷不明盒仔同開放 ADB 留低入侵缺口

HTTP/2 冇變毒,Kimwolf 係學識扮正常

iThome 報道,Palo Alto Networks 旗下 Unit 42 拆解到 Kimwolf v7,新版加入一套用 nghttp2 建立嘅 HTTP/2 flood。惡意程式會砌出接近 Chrome 嘅完整 HTTP header 同瀏覽器指紋,令請求表面睇落似一般人開網頁。HTTP/2 本身當然冇問題,正常網站每日都有大量呢類流量;v7 麻煩在於佢借用正常協議同常見瀏覽器特徵,削弱只靠 User-Agent、單一 header 或 IP 黑名單嘅過濾方法。

HTTP/2 本身容許一條連線同時處理多條 stream,網站可以慳返反覆建立連線嘅成本;攻擊者亦可以利用呢種效率密集送出請求。不過「扮 Chrome」唔等於完全隱形:請求頻率、路徑分布、session 行為、JavaScript challenge 結果同回應狀態依然可以露出破綻。網站防守唔可以再淨係睇個 request 似唔似真,仲要睇成段行為,淨係見到 HTTP/2 就封,只會先趕走正常用戶。

Unit 42 由 Kimwolf v7 樣本拆出嘅 HTTP/2 瀏覽器指紋 header 建構邏輯

圖片:Palo Alto Networks Unit 42

v7 變成一件更專門嘅攻擊工具

Unit 42 喺 2026 年 2 月 3 日發現呢個版本,樣本支援 15 種橫跨網絡層至應用層嘅 DDoS 方法,包括 TCP、UDP、DNS、TLS/HTTPS 同新加入嘅 HTTP/2 flood。針對 ARM 處理器嘅 UDP 模組仲用 NEON 指令加快 checksum 計算,明顯係就住 Android TV Box 常見硬件調校。研究團隊同時發現,v7 拆走咗舊版掃描、漏洞利用同暴力破解功能;佢哋據此推斷,最初入侵已交畀外置 loader,Kimwolf 本體集中做 DDoS 同代理轉送。

呢點幾值得留意:攻擊鏈拆成幾件之後,執法部門或者保安公司清走一批 C2,未必可以連感染入口一齊拔走。美國司法部喺 2026 年 3 月聯同多地執法機關,檢取 Aisuru、KimWolf 等多個 botnet 嘅控制設施;司法部文件指 KimWolf 曾發出逾 25,000 次 DDoS 攻擊指令。不過 Unit 42 今次主要係分析惡意程式樣本,報告冇證明 v7 每一種攻擊模式都已經喺實際攻擊用過,亦冇公布香港感染量或受襲目標。

Kimwolf v7 程式內寫死嘅五個公開 Ethereum RPC endpoint

圖片:Palo Alto Networks Unit 42

控制中心俾人封,佢就經 ENS 同 Tor 繞路

Kimwolf v7 內置五個公開 Ethereum RPC endpoint,用嚟查以太坊名稱服務 ENS,再搵出真正 C2 地址。查詢失敗時,佢可以轉用寫死喺程式入面嘅 Tor .onion hidden service;所有 C2 流量又會先經裝置本機 127.0.0.1:23075 嘅代理。幾層後備路徑令攻擊者可以換地址、換通道,單靠封一個域名好難令整批節點失聯。Unit 42 認為呢套設計係回應 2025 年底多次 C2 清剿。

公開 Ethereum RPC 服務同 Tor 都有正當用途,所以一刀切封晒未必合理。較準確嘅做法係睇情境:一部客廳 TV Box 平時冇理由密集查 ENS、建立 Tor circuit,或者長期有 netd_service 呢類可疑程序活動。公司 IT 可以針對呢啲異常組合告警,再配合 DNS、流量同裝置紀錄調查,會實際過淨係追逐一批隨時轉走嘅 IP。

平價盒仔出事,關鍵係供應鏈同開放 ADB

Kimwolf 唔代表所有 Android TV Box 都危險。風險集中喺來歷不明、冇 Play Protect 認證、長期冇保安更新,或者安裝時要求關閉 Play Protect、經非官方市場下載「免費內容」app 嘅裝置。較早嘅 Synthient 調查發現,不少相關盒仔預設開住 Android Debug Bridge,甚至喺 TCP 5555 接受冇認證嘅連線;住宅代理服務又曾俾攻擊者借路入家居 LAN,向本來冇直接暴露上網嘅盒仔植入惡意程式。

用戶可以先喺 Google Play Store 設定檢查 Play Protect 認證,刪走不明 app,同時關閉無線或網上 ADB;唔識確認盒仔韌體來源,而裝置又有可疑外連,最穩陣係拔走佢。路由器支援 guest Wi-Fi 或 VLAN 嘅話,可以將 TV Box、相架、投影機同其他 IoT 裝置隔開,唔畀佢哋接觸電腦、NAS 同管理介面。若惡意程式原本已藏喺韌體,恢復原廠設定亦可能裝返同一套有問題嘅系統,換走裝置會乾脆好多。

網站管理員要預早保住 origin

網站一方唔應該等流量爆起先臨時加規則。實際做法包括將服務放喺有應用層 DDoS 緩解能力嘅 CDN 或上游供應商後面、限制 origin 只接受供應商節點連線、提高可快取內容比例,再按登入、搜尋、結帳同 API 等昂貴路徑設定 rate limit。遇到疑似自動流量,可以先用 managed challenge 或 bot 行為分數分流,再用正常流量基線校準門檻,避免熱門活動一開場就誤封真人。

Kimwolf v7 展示嘅方向好清楚:低價 IoT 硬件提供節點,常見網站協議負責掩護,分散式服務就保住控制通道。屋企有不知名 Android 盒仔,或者公司網內混入冇人管理嘅 IoT 裝置,而家就應該逐部核對;網站管理員則要檢查 origin 有冇繞過保護層直接上網,呢兩步都實際過追住單一惡意 IP。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook