Onderzoekers van Fortinet hebben een nieuwe variant binnen het Mirai-ecosysteem geïdentificeerd, genaamd ShadowV2. Deze malware lijkt te zijn getest voor toekomstige grootschalige aanvallen. Eind oktober maakte ShadowV2 gebruik van kwetsbaarheden in IoT-apparaten van merken zoals D-Link, TP-Link, DigiEver, TBK en DD-WRT. De activiteit viel samen met een wereldwijde AWS-storing en stopte toen de storing was opgelost. Hoewel er geen directe link is tussen de twee incidenten, suggereert de timing dat de aanval een test was om methoden en infrastructuur te valideren. ShadowV2 richtte zich op routers, NAS-systemen en DVR’s die vaak geen updates meer ontvangen, waardoor ze kwetsbaar blijven. De malware verspreidde zich via verschillende exploits en gebruikte een downloader-script om kwetsbare apparaten te infecteren. De payload werd gedownload van een server die eerder met Mirai-varianten in verband werd gebracht. ShadowV2 identificeert zichzelf als ShadowV2 Build v1.0.0 IoT version, wat erop wijst dat dit de eerste volwaardige versie van deze botnetvariant is.

De aanvallen werden wereldwijd gedetecteerd, waaronder in Noord- en Zuid-Amerika, Europa, Afrika, Azië en Australië. Hoewel de infecties beperkt bleven, toont de verspreiding aan dat IoT-botnets nog steeds wereldwijd kunnen opereren zodra er voldoende kwetsbare apparaten zijn. FortiGuard Labs' technische analyse toont aan dat ShadowV2 nauw verwant is aan de Mirai LZRD-variant. Net als eerdere versies gebruikt het XOR-gecodeerde configuraties, hardcoded commando’s en een command-and-controlstructuur voor DDoS-aanvallen. De malware ondersteunt meerdere aanvalsmethoden via UDP, TCP en HTTP, gericht op volumetrische verstoring en service-uitputting. ShadowV2 probeert eerst een domein te bereiken dat aan de botnetoperator is gekoppeld. Als dat mislukt, schakelt het over naar een hardcoded IP-adres, waardoor het minder afhankelijk is van DNS. Fortinet benadrukt dat ShadowV2 de kwetsbaarheid van het IoT-landschap blootlegt. Veel organisaties gebruiken nog steeds apparaten zonder ondersteuning, die wel netwerktoegang hebben. De onderzoekers verwachten dat ShadowV2 niet op zichzelf staat en dat de operatoren mogelijk werken aan verdere verfijning van hun botnet.