ShadowV2 et AWS : l’essor des attaques DDoS à la demande dans le cloud

ShadowV2 exploite des failles de Docker sur AWS pour lancer des attaques DDoS avancées à la demande.

Écrit par
Ken Underhill
Ken Underhill
Sep 25, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La cybercriminalité continue d’évoluer, les acteurs malveillants adoptant les technologies cloud natives pour étendre la portée et la sophistication de leurs opérations. 

En septembre 2025, les chercheurs de Darktrace ont publié un rapport sur ShadowV2, un botnet qui exploite des conteneurs Docker mal configurés sur Amazon Web Services (AWS) pour lancer des attaques par déni de service distribué (DDoS) proposées à la location. 

Contrairement aux botnets traditionnels, ShadowV2 intègre des frameworks de développement modernes, la conteneurisation et des structures de commande modulaires, ce qui en fait une plateforme de cybercriminalité à la demande plus avancée.

Présentation de l’architecture de l’attaque

Au cœur de la campagne ShadowV2 se trouve un framework de commande et de contrôle (C2) basé sur Python et hébergé sur GitHub Codespaces. 

Les chercheurs de Darktrace ont constaté que le malware se propage via un module basé sur Python qui recherche les démons Docker exposés, en particulier sur les instances Elastic Compute Cloud (EC2) d’AWS. 

Au lieu de déployer des images préconstruites, les attaquants lancent d’abord un conteneur Ubuntu générique, installent des outils, puis créent une image personnalisée directement sur le système de la victime. Cette approche inhabituelle pourrait viser à réduire les artefacts médico-légaux laissés sur les machines compromises.

La charge utile finale est un cheval de Troie d’accès à distance (RAT) basé sur Go, exécuté à l’intérieur du conteneur. Ce binaire communique avec son infrastructure C2—shadow.aurozacloud[.]xyz—via HTTP, en envoyant des messages de présence et en interrogeant l’infrastructure à la recherche de nouvelles commandes. Chaque instance infectée est identifiée de manière unique, ce qui garantit sa persistance même après une nouvelle infection ou le redémarrage du système.

Ce qui distingue ShadowV2, c’est la sophistication de sa panoplie d’attaques. Le botnet peut mener des inondations HTTP à grande échelle, des attaques HTTP/2 Rapid Reset et tenter de contourner le mode « Under Attack » (UAM) de Cloudflare à l’aide d’un outil ChromeDP intégré capable de résoudre les défis JavaScript.

Bien que ce contournement de l’UAM ait peu de chances de réussir systématiquement en raison de la détection des navigateurs sans interface graphique, son intégration témoigne de l’importance croissante accordée aux techniques d’évasion multicouches.

Advertisement

La fonctionnalité HTTP/2 Rapid Reset est particulièrement préoccupante. En envoyant et en annulant des milliers de requêtes HTTP sur une seule connexion, le malware maximise la consommation de ressources du serveur, permettant des conditions de déni de service particulièrement efficaces. Cette méthode illustre la tendance des attaquants à militariser des protocoles légitimes pour produire des effets d’amplification.

ShadowV2 en tant que service

ShadowV2 semble fonctionner comme une plateforme structurée de « DDoS à la demande ». 

L’infrastructure C2 intègre les frameworks FastAPI et Pydantic, prend en charge un panneau de connexion et expose plusieurs points de terminaison d’API pour les opérateurs. Ces points de terminaison permettent de créer et de gérer des utilisateurs, de configurer les types d’attaques et d’ajouter des sites protégés à une liste de blocage.

L’interface ressemble à celle d’applications cloud légitimes et propose des fonctionnalités modulaires ainsi que des outils de gestion conviviaux. Cela reflète les tendances plus larges de la cybercriminalité à la demande, dans lesquelles les acteurs malveillants développent des plateformes évolutives pouvant être louées par des clients disposant de peu de compétences techniques. ShadowV2 représente donc non seulement un botnet, mais aussi un marché en pleine évolution pour les DDoS.

Contexte plus large des tendances en matière de DDoS

La révélation de l’existence de ShadowV2 coïncide avec une recrudescence des activités DDoS à grande échelle dans le monde. Cloudflare a récemment indiqué avoir atténué de manière autonome une attaque record qui a culminé à 22,2 térabits par seconde et 10,6 milliards de paquets par seconde, pour une durée de seulement 40 secondes.

Conséquences pour les équipes de cybersécurité

L’émergence de ShadowV2 souligne la nécessité, pour les défenseurs, d’adapter leurs stratégies aux surfaces d’attaque cloud natives. 

Les entreprises doivent surveiller les environnements d’orchestration de conteneurs, appliquer des contrôles d’accès stricts aux API Docker et mettre en place une analyse comportementale continue pour détecter les activités anormales. 

En outre, les équipes de sécurité doivent considérer les botnets comme ShadowV2 non pas comme de simples malwares, mais comme des plateformes capables de changer d’échelle et d’évoluer avec la même agilité que des services logiciels légitimes.

Advertisement

Une défense efficace nécessite une visibilité sur les charges de travail, l’application rapide des correctifs aux services exposés et la surveillance de l’activité des API pour détecter les abus. Les entreprises peuvent réduire ce risque en utilisant les outils de sécurité AWS qui contribuent à surveiller les charges de travail conteneurisées et à faire respecter les bonnes pratiques.

La présence d’une interface opérateur pleinement développée montre à quel point les infrastructures de cybercriminalité reprennent de plus en plus les codes des logiciels d’entreprise, brouillant davantage la frontière entre les pratiques cloud légitimes et leur exploitation malveillante.

ShadowV2 représente une avancée majeure dans la commercialisation des opérations de DDoS à la demande. En intégrant des modules basés sur Python et Go, des stratégies de déploiement conteneurisées et des interfaces opérateur pilotées par API, il montre comment les acteurs malveillants adaptent les technologies cloud natives à des fins criminelles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.