
Kimwolf v7 扮 Chrome 發 DDoS:平價 Android TV Box 點解成為攻擊節點
HTTP/2 混入正常瀏覽流量,來歷不明盒仔同開放 ADB 留低入侵缺口
HTTP/2 冇變毒,Kimwolf 係學識扮正常
iThome 報道,Palo Alto Networks 旗下 Unit 42 拆解到 Kimwolf v7,新版加入一套用 nghttp2 建立嘅 HTTP/2 flood。惡意程式會砌出接近 Chrome 嘅完整 HTTP header 同瀏覽器指紋,令請求表面睇落似一般人開網頁。HTTP/2 本身當然冇問題,正常網站每日都有大量呢類流量;v7 麻煩在於佢借用正常協議同常見瀏覽器特徵,削弱只靠 User-Agent、單一 header 或 IP 黑名單嘅過濾方法。
HTTP/2 本身容許一條連線同時處理多條 stream,網站可以慳返反覆建立連線嘅成本;攻擊者亦可以利用呢種效率密集送出請求。不過「扮 Chrome」唔等於完全隱形:請求頻率、路徑分布、session 行為、JavaScript challenge 結果同回應狀態依然可以露出破綻。網站防守唔可以再淨係睇個 request 似唔似真,仲要睇成段行為,淨係見到 HTTP/2 就封,只會先趕走正常用戶。

圖片:Palo Alto Networks Unit 42
v7 變成一件更專門嘅攻擊工具
Unit 42 喺 2026 年 2 月 3 日發現呢個版本,樣本支援 15 種橫跨網絡層至應用層嘅 DDoS 方法,包括 TCP、UDP、DNS、TLS/HTTPS 同新加入嘅 HTTP/2 flood。針對 ARM 處理器嘅 UDP 模組仲用 NEON 指令加快 checksum 計算,明顯係就住 Android TV Box 常見硬件調校。研究團隊同時發現,v7 拆走咗舊版掃描、漏洞利用同暴力破解功能;佢哋據此推斷,最初入侵已交畀外置 loader,Kimwolf 本體集中做 DDoS 同代理轉送。
呢點幾值得留意:攻擊鏈拆成幾件之後,執法部門或者保安公司清走一批 C2,未必可以連感染入口一齊拔走。美國司法部喺 2026 年 3 月聯同多地執法機關,檢取 Aisuru、KimWolf 等多個 botnet 嘅控制設施;司法部文件指 KimWolf 曾發出逾 25,000 次 DDoS 攻擊指令。不過 Unit 42 今次主要係分析惡意程式樣本,報告冇證明 v7 每一種攻擊模式都已經喺實際攻擊用過,亦冇公布香港感染量或受襲目標。

圖片:Palo Alto Networks Unit 42
控制中心俾人封,佢就經 ENS 同 Tor 繞路
Kimwolf v7 內置五個公開 Ethereum RPC endpoint,用嚟查以太坊名稱服務 ENS,再搵出真正 C2 地址。查詢失敗時,佢可以轉用寫死喺程式入面嘅 Tor .onion hidden service;所有 C2 流量又會先經裝置本機 127.0.0.1:23075 嘅代理。幾層後備路徑令攻擊者可以換地址、換通道,單靠封一個域名好難令整批節點失聯。Unit 42 認為呢套設計係回應 2025 年底多次 C2 清剿。
公開 Ethereum RPC 服務同 Tor 都有正當用途,所以一刀切封晒未必合理。較準確嘅做法係睇情境:一部客廳 TV Box 平時冇理由密集查 ENS、建立 Tor circuit,或者長期有 netd_service 呢類可疑程序活動。公司 IT 可以針對呢啲異常組合告警,再配合 DNS、流量同裝置紀錄調查,會實際過淨係追逐一批隨時轉走嘅 IP。
平價盒仔出事,關鍵係供應鏈同開放 ADB
Kimwolf 唔代表所有 Android TV Box 都危險。風險集中喺來歷不明、冇 Play Protect 認證、長期冇保安更新,或者安裝時要求關閉 Play Protect、經非官方市場下載「免費內容」app 嘅裝置。較早嘅 Synthient 調查發現,不少相關盒仔預設開住 Android Debug Bridge,甚至喺 TCP 5555 接受冇認證嘅連線;住宅代理服務又曾俾攻擊者借路入家居 LAN,向本來冇直接暴露上網嘅盒仔植入惡意程式。
用戶可以先喺 Google Play Store 設定檢查 Play Protect 認證,刪走不明 app,同時關閉無線或網上 ADB;唔識確認盒仔韌體來源,而裝置又有可疑外連,最穩陣係拔走佢。路由器支援 guest Wi-Fi 或 VLAN 嘅話,可以將 TV Box、相架、投影機同其他 IoT 裝置隔開,唔畀佢哋接觸電腦、NAS 同管理介面。若惡意程式原本已藏喺韌體,恢復原廠設定亦可能裝返同一套有問題嘅系統,換走裝置會乾脆好多。
網站管理員要預早保住 origin
網站一方唔應該等流量爆起先臨時加規則。實際做法包括將服務放喺有應用層 DDoS 緩解能力嘅 CDN 或上游供應商後面、限制 origin 只接受供應商節點連線、提高可快取內容比例,再按登入、搜尋、結帳同 API 等昂貴路徑設定 rate limit。遇到疑似自動流量,可以先用 managed challenge 或 bot 行為分數分流,再用正常流量基線校準門檻,避免熱門活動一開場就誤封真人。
Kimwolf v7 展示嘅方向好清楚:低價 IoT 硬件提供節點,常見網站協議負責掩護,分散式服務就保住控制通道。屋企有不知名 Android 盒仔,或者公司網內混入冇人管理嘅 IoT 裝置,而家就應該逐部核對;網站管理員則要檢查 origin 有冇繞過保護層直接上網,呢兩步都實際過追住單一惡意 IP。
參考來源
- iThome — 殭屍網路Kimwolf v7利用HTTP/2隱匿DDoS流量 — original report
- Unit 42:Kimwolf v7—An Evolution of the Kimwolf Botnet — 原始技術研究,提供 HTTP/2 指紋、攻擊方法、C2 架構、樣本觀察同防禦指標。
- 美國司法部:Authorities Disrupt World’s Largest IoT DDoS Botnets — 核對 2026 年執法行動、KimWolf 攻擊指令數量同被檢取基建範圍。
- FBI/IC3:Home Internet Connected Devices Facilitate Criminal Activity — 官方消費者警示,補充不明 IoT 裝置、非官方 app 市場、Play Protect 認證同家居防範建議。
- Cloudflare:Proactive DDoS Defense — 網站管理員防守參考,包括保護 origin、WAF、rate limit、快取同 bot 管理。
- KrebsOnSecurity:The Kimwolf Botnet is Stalking Your Local Network — 補充住宅代理、開放 ADB、Android TV Box 感染入口同網絡分隔背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







