ShadowV2 und AWS: Der Aufstieg cloudnativer DDoS-for-Hire-Angriffe

ShadowV2 nutzt Schwachstellen in AWS-Docker-Umgebungen aus, um fortschrittliche DDoS-for-Hire-Angriffe durchzuführen.

Written By
Ken Underhill
Ken Underhill
Sep 25, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Cyberkriminalität entwickelt sich weiter, da Angreifer cloudnative Technologien einsetzen, um die Reichweite und Raffinesse ihrer Operationen zu erhöhen. 

Im September 2025 berichteten Forscher von Darktrace über ShadowV2, ein Botnetz, das falsch konfigurierte Docker-Container auf Amazon Web Services (AWS) ausnutzt, um Distributed-Denial-of-Service-Angriffe (DDoS) als Mietdienst anzubieten. 

Im Gegensatz zu herkömmlichen Botnetzen integriert ShadowV2 moderne Entwicklungsframeworks, Containerisierung und modulare Befehlsstrukturen und ist dadurch eine fortschrittlichere Cybercrime-as-a-Service-Plattform.

Die Angriffsarchitektur im Überblick

Im Zentrum der ShadowV2-Kampagne steht ein Python-basiertes Command-and-Control-Framework (C2), das auf GitHub Codespaces gehostet wird. 

Die Forscher von Darktrace stellten fest, dass sich die Malware über ein Python-basiertes Modul verbreitet, das nach exponierten Docker-Daemons sucht, insbesondere auf Instanzen der Amazon Web Services Elastic Compute Cloud (EC2). 

Statt vorgefertigte Images bereitzustellen, starten die Angreifer zunächst einen generischen Ubuntu-Container, installieren Tools und erstellen anschließend direkt auf dem Opfersystem ein benutzerdefiniertes Image. Dieser ungewöhnliche Ansatz könnte darauf ausgelegt sein, forensische Spuren auf kompromittierten Rechnern zu reduzieren.

Die endgültige Payload ist ein Go-basierter Remote Access Trojan (RAT), der innerhalb des Containers ausgeführt wird. Diese Binärdatei kommuniziert über HTTP mit ihrer C2-Infrastruktur –shadow.aurozacloud[.]xyz–, sendet Heartbeat-Nachrichten und fragt nach neuen Befehlen. Jede infizierte Instanz wird eindeutig identifiziert, wodurch die Persistenz auch nach einer erneuten Infektion oder einem Neustart des Systems gewährleistet ist.

Was ShadowV2 von anderen Botnetzen abhebt, ist sein ausgefeiltes Angriffswerkzeug. Das Botnetz kann groß angelegte HTTP-Floods und HTTP/2-Rapid-Reset-Angriffe durchführen und sogar versuchen, Cloudflares „Under Attack Mode“ (UAM) mithilfe eines integrierten ChromeDP-Tools zu umgehen, das JavaScript-Herausforderungen löst.

Obwohl diese UAM-Umgehung aufgrund der Erkennung von Headless-Browsern wahrscheinlich nicht zuverlässig funktionieren wird, zeigt ihre Integration, dass Ausweichmethoden zunehmend auf mehreren Ebenen zum Einsatz kommen.

Advertisement

Die Fähigkeit zum HTTP/2-Rapid-Reset ist besonders besorgniserregend. Indem die Malware Tausende HTTP-Anfragen über eine einzige Verbindung sendet und abbricht, maximiert sie den Verbrauch von Serverressourcen und ermöglicht hocheffiziente Denial-of-Service-Bedingungen. Diese Methode verdeutlicht den Trend, dass Angreifer legitime Protokolle für Verstärkungseffekte missbrauchen.

ShadowV2 als Dienst

ShadowV2 scheint als strukturierte „DDoS-for-Hire“-Plattform zu fungieren. 

Die C2-Infrastruktur nutzt die Frameworks FastAPI und Pydantic, unterstützt ein Login-Panel und stellt Betreibern mehrere API-Endpunkte zur Verfügung. Diese Endpunkte ermöglichen die Erstellung und Verwaltung von Benutzern, die Konfiguration von Angriffstypen und das Führen einer Sperrliste geschützter Websites.

Die Benutzeroberfläche ähnelt legitimen Cloud-Anwendungen und bietet modulare Funktionen sowie benutzerfreundliche Verwaltungswerkzeuge. Dies entspricht dem breiteren Trend zu Cybercrime-as-a-Service, bei dem Bedrohungsakteure skalierbare Plattformen entwickeln, die von Kunden mit geringen technischen Kenntnissen gemietet werden können. Damit ist ShadowV2 nicht nur ein Botnetz, sondern ein sich entwickelnder Marktplatz für DDoS-Funktionen.

Die Veröffentlichung der Informationen über ShadowV2 fällt mit einem weltweiten Anstieg groß angelegter DDoS-Aktivitäten zusammen. Cloudflare berichtete kürzlich, einen rekordverdächtigen Angriff autonom abgewehrt zu haben, der einen Spitzenwert von 22,2 Terabit pro Sekunde und 10,6 Milliarden Paketen pro Sekunde erreichte und nur 40 Sekunden dauerte.

Auswirkungen auf Cybersicherheitsteams

Das Auftreten von ShadowV2 unterstreicht, dass Verteidiger ihre Strategien an cloudnative Angriffsflächen anpassen müssen. 

Organisationen müssen Container-Orchestrierungsumgebungen überwachen, strenge Zugriffskontrollen für Docker-APIs durchsetzen und kontinuierliche Verhaltensanalysen einsetzen, um anomale Aktivitäten zu erkennen. 

Darüber hinaus müssen Sicherheitsteams Botnetze wie ShadowV2 nicht lediglich als Malware betrachten, sondern als Plattformen, die sich mit derselben Agilität wie legitime Softwaredienste skalieren und weiterentwickeln können.

Advertisement

Eine wirksame Verteidigung erfordert Transparenz über Workloads, zeitnahes Patchen exponierter Dienste und die Überwachung von API-Aktivitäten auf Missbrauch. Organisationen können dieses Risiko durch den Einsatz von AWS-Sicherheitstools reduzieren, die bei der Überwachung von Container-Workloads helfen und bewährte Verfahren durchsetzen.

Die Existenz einer vollständig entwickelten Bedienoberfläche zeigt, wie stark Cybercrime-Infrastrukturen zunehmend Unternehmenssoftware ähneln, wodurch die Grenze zwischen legitimen Cloud-Praktiken und böswilliger Ausnutzung weiter verschwimmt.

ShadowV2 stellt einen bedeutenden Fortschritt bei der Kommerzialisierung von DDoS-as-a-Service-Operationen dar. Durch die Integration Python- und Go-basierter Module, containerisierter Bereitstellungsstrategien und API-gesteuerter Bedienoberflächen zeigt die Plattform, wie Bedrohungsakteure cloudnative Technologien für kriminelle Zwecke anpassen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.