La cybercriminalité continue d’évoluer, les acteurs malveillants adoptant les technologies cloud natives pour étendre la portée et la sophistication de leurs opérations.
En septembre 2025, les chercheurs de Darktrace ont publié un rapport sur ShadowV2, un botnet qui exploite des conteneurs Docker mal configurés sur Amazon Web Services (AWS) pour lancer des attaques par déni de service distribué (DDoS) proposées à la location.
Contrairement aux botnets traditionnels, ShadowV2 intègre des frameworks de développement modernes, la conteneurisation et des structures de commande modulaires, ce qui en fait une plateforme de cybercriminalité à la demande plus avancée.
Présentation de l’architecture de l’attaque
Au cœur de la campagne ShadowV2 se trouve un framework de commande et de contrôle (C2) basé sur Python et hébergé sur GitHub Codespaces.
Les chercheurs de Darktrace ont constaté que le malware se propage via un module basé sur Python qui recherche les démons Docker exposés, en particulier sur les instances Elastic Compute Cloud (EC2) d’AWS.
Au lieu de déployer des images préconstruites, les attaquants lancent d’abord un conteneur Ubuntu générique, installent des outils, puis créent une image personnalisée directement sur le système de la victime. Cette approche inhabituelle pourrait viser à réduire les artefacts médico-légaux laissés sur les machines compromises.
La charge utile finale est un cheval de Troie d’accès à distance (RAT) basé sur Go, exécuté à l’intérieur du conteneur. Ce binaire communique avec son infrastructure C2—shadow.aurozacloud[.]xyz—via HTTP, en envoyant des messages de présence et en interrogeant l’infrastructure à la recherche de nouvelles commandes. Chaque instance infectée est identifiée de manière unique, ce qui garantit sa persistance même après une nouvelle infection ou le redémarrage du système.
Ce qui distingue ShadowV2, c’est la sophistication de sa panoplie d’attaques. Le botnet peut mener des inondations HTTP à grande échelle, des attaques HTTP/2 Rapid Reset et tenter de contourner le mode « Under Attack » (UAM) de Cloudflare à l’aide d’un outil ChromeDP intégré capable de résoudre les défis JavaScript.
Bien que ce contournement de l’UAM ait peu de chances de réussir systématiquement en raison de la détection des navigateurs sans interface graphique, son intégration témoigne de l’importance croissante accordée aux techniques d’évasion multicouches.
La fonctionnalité HTTP/2 Rapid Reset est particulièrement préoccupante. En envoyant et en annulant des milliers de requêtes HTTP sur une seule connexion, le malware maximise la consommation de ressources du serveur, permettant des conditions de déni de service particulièrement efficaces. Cette méthode illustre la tendance des attaquants à militariser des protocoles légitimes pour produire des effets d’amplification.
ShadowV2 en tant que service
ShadowV2 semble fonctionner comme une plateforme structurée de « DDoS à la demande ».
L’infrastructure C2 intègre les frameworks FastAPI et Pydantic, prend en charge un panneau de connexion et expose plusieurs points de terminaison d’API pour les opérateurs. Ces points de terminaison permettent de créer et de gérer des utilisateurs, de configurer les types d’attaques et d’ajouter des sites protégés à une liste de blocage.
L’interface ressemble à celle d’applications cloud légitimes et propose des fonctionnalités modulaires ainsi que des outils de gestion conviviaux. Cela reflète les tendances plus larges de la cybercriminalité à la demande, dans lesquelles les acteurs malveillants développent des plateformes évolutives pouvant être louées par des clients disposant de peu de compétences techniques. ShadowV2 représente donc non seulement un botnet, mais aussi un marché en pleine évolution pour les DDoS.
Contexte plus large des tendances en matière de DDoS
La révélation de l’existence de ShadowV2 coïncide avec une recrudescence des activités DDoS à grande échelle dans le monde. Cloudflare a récemment indiqué avoir atténué de manière autonome une attaque record qui a culminé à 22,2 térabits par seconde et 10,6 milliards de paquets par seconde, pour une durée de seulement 40 secondes.
Conséquences pour les équipes de cybersécurité
L’émergence de ShadowV2 souligne la nécessité, pour les défenseurs, d’adapter leurs stratégies aux surfaces d’attaque cloud natives.
Les entreprises doivent surveiller les environnements d’orchestration de conteneurs, appliquer des contrôles d’accès stricts aux API Docker et mettre en place une analyse comportementale continue pour détecter les activités anormales.
En outre, les équipes de sécurité doivent considérer les botnets comme ShadowV2 non pas comme de simples malwares, mais comme des plateformes capables de changer d’échelle et d’évoluer avec la même agilité que des services logiciels légitimes.
Une défense efficace nécessite une visibilité sur les charges de travail, l’application rapide des correctifs aux services exposés et la surveillance de l’activité des API pour détecter les abus. Les entreprises peuvent réduire ce risque en utilisant les outils de sécurité AWS qui contribuent à surveiller les charges de travail conteneurisées et à faire respecter les bonnes pratiques.
La présence d’une interface opérateur pleinement développée montre à quel point les infrastructures de cybercriminalité reprennent de plus en plus les codes des logiciels d’entreprise, brouillant davantage la frontière entre les pratiques cloud légitimes et leur exploitation malveillante.
ShadowV2 représente une avancée majeure dans la commercialisation des opérations de DDoS à la demande. En intégrant des modules basés sur Python et Go, des stratégies de déploiement conteneurisées et des interfaces opérateur pilotées par API, il montre comment les acteurs malveillants adaptent les technologies cloud natives à des fins criminelles.





