Chromeフィンガープリント偽装により、Kimwolfの HTTP/2 フラッド攻撃が実際のユーザーと区別しにくくなっています

新たに確認されたKimwolfボットネットのバージョンは、悪意のあるトラフィックを通常のChromeブラウザの動作に見せかけることで、分散型サービス拒否(DDoS)攻撃の検知を困難にしています。

Kimwolf v7として知られるこのAndroid・IoTマルウェアは、ブラウザに似たリクエストフィンガープリントを構築するHTTP/2フラッド機能を追加しており、防御側が攻撃トラフィックと実際のユーザーを区別することをより困難にしています。

Kimwolfは主にAndroid TVボックスやセットトップボックスを標的としています。より広範なAISURUボットネット活動と関連があり、AISURUは2024年にLinux系IoTデバイスを中心に活動を開始した後、2025年にはAndroid系端末への標的シフトを進めていました。

研究者らは、複数のセキュリティ組織による公開報告を受けて、2026年2月3日にv7亜種を確認しました。

最新のビルドは拡散よりも、オンライン状態の維持とより効果的なDDoS攻撃の実行に重点を置いています。

従来搭載されていたスキャナー、エクスプロイト、ブルートフォースの各コンポーネントは削除されており、これは初期感染を別のツールやローダーが担い、Kimwolf自体はボットネットの攻撃・コマンド機能を担当する構成になったことを示唆しています。

Kimwolf v7には、nghttp2ライブラリを用いて構築された新しいHTTP/2フラッド手法が搭載されています。基本的なリクエストフラッドとは異なり、この手法はChromeのトラフィックに似せるよう設計された、より完全なブラウザヘッダー一式を生成します。

これにより、悪意のあるリクエストがプロトコルレベルおよびヘッダーレベルで通常のブラウザセッションと類似して見える可能性があるため、自動フィルタリングがより困難になることがあります。

このマルウェアは、Android環境向けに構築された静的リンクのARM ELFバイナリです。暗号化接続にはBoringSSLを使用し、プロセス名をnetd_serviceに偽装することで、正規のAndroidネットワーキングサービスに紛れ込もうとします。

内部のバージョン文字列は、このサンプルがバージョン7であることを示しており、Unixソケットを使用することで同一デバイス上での複数コピーの同時実行を防いでいます。

Kimwolf v7は、ネットワーク層およびアプリケーション層にわたり15種類のDDoS手法をサポートしています。これにはTCP、UDP、DNS、ICMP、TLS/HTTPS、HTTP/2の各フラッドが含まれます。

注目すべき最適化の一つが、ARM NEON命令を利用してチェックサム計算を高速化する高性能なUDPフラッドです。

これはAndroid TVボックスに一般的に搭載されているARMプロセッサ向けに調整されており、感染したシステムがより少ない処理負荷でより多くのトラフィックを生成できるようになっています。

このボットネットは、外部に露出したAndroid Debug Bridge(ADB)サービスを介して拡散を続けています。一部のAndroid TVデバイスは、認証なしでポート5555でADBが有効化された状態で出荷されています。

攻撃者はレジデンシャルプロキシサービスを悪用してこれらのローカルネットワークインターフェースにアクセスし、リモートでマルウェアをインストールすることができます。ADBを無効化するか、USB経由のアクセスのみに制限することが、依然として重要な防御策であるとUnit 42は指摘しています。

注: IPアドレスおよびドメインは、意図せぬ名前解決やハイパーリンク化を防ぐため、意図的に無害化表記([.]など)にしています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの全容を可視化し、SOCを強化してMTTRを削減しましょう

翻訳元: https://cyberpress.org/kimwolf-spoofs-chrome-fingerprints/

本記事は cyberpress.org の記事を翻訳・要約したものです。