Изследователи по киберсигурност откриха нова версия на ботнета Kimwolf/AISURU за Android и интернет на нещата (IoT), която идва със значителни подобрения за повишаване на оперативната устойчивост и провеждане на атаки за разпределен отказ от услуга (DDoS).
Новата версия, проследявана като Kimwolf v7, е открита от Palo Alto Networks Unit 42 през февруари 2026 г.
„Kimwolf v7 добавя DDoS атака чрез HTTP/2 flood, която изгражда пълни цифрови отпечатъци на браузъра,“ споделят изследователите Ашер Давила, Крис Наварете и Доел Сантос. „Това прави атакуващия трафик по-труден за разграничаване от легитимното сърфиране.“
Ботнетът също така цели да направи своята командна (C2) инфраструктура по-устойчива на опити за спиране, като използва многослоен механизъм. Той прилага Ethereum Name Service (ENS) за получаване на C2 адреса, твърдо кодирана скрита услуга в Tor (.onion) и локално прокси за маршрутизиране между clearnet и Tor, като същевременно е премахната цялата функционалност за сканиране, експлоатация и атаки с груба сила (brute-force).
Премахването на модулите за сканиране и експлоатация е индикация, че атакуващите зад операцията са разделили процеса на разпространение от основния зловреден код, прехвърляйки задачата на външен модул за зареждане (loader) за първоначален достъп, докато изпълнимият файл на Kimwolf се справя с DDoS атаките и пренасочването през прокси.
Известно е, че Kimwolf се насочва към Android TV устройства от август 2025 г., докато неговият събрат за Linux, AISURU, се фокусира основно върху Linux IoT устройства. Ботнетът е активен поне от средата на 2024 г.
Ботнетът обикновено злоупотребява с жилищни прокси услуги, за да достигне до Android TV устройства в локални мрежи, които се доставят с активиран Android Debug Bridge (ADB) на порт 5555, и инсталира зловреден код, способен да провежда DDoS атаки и да действа като реле за пренос на злонамерен трафик.
След стартирането си зловредният код се опитва да се маскира като привидно легитимни системни процеси на Android (например „netd_service“), за да остане незабелязан. Някои от новите характеристики в последната версия включват:
- Провеждане на HTTP/2 flood атаки, захранвани от библиотеката nghttp2, заедно с конструиране на пълни браузърни отпечатъци, които имитират поведението на легитимен браузър на ниво протокол и заглавни части (headers);
- Използване на легитимни публични Ethereum RPC услуги за заявки към ENS домейн записи и резолване на C2 адреси;
- Резервен C2 механизъм, който използва Tor .onion скрита услуга („edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion“), твърдо кодирана в изпълнимия файл;
- Локална прокси архитектура, която маршрутизира целия C2 трафик през 127.0.0[.]1:23075, независимо дали е насочен към clearnet или Tor;
- Високопроизводителна функция за UDP flood, която е специално насочена към ARM процесори, използвани в Android TV устройства;
- Консолидиране на всички команди за DDoS атаки до 15 номерирани метода (намалени от 43 текстови метода в предишни версии).
Операторите на Kimwolf също така разпространяват Android APK пакети, които се представят за системна услуга с име SystemService, търсят root достъп и изпълняват вграден ELF ядрен зловреден код. Осем такива APK артефакта са идентифицирани между октомври и декември 2025 г.
„Най-ранната пусната проба, насочена към x86 архитектура с експлойт Dirty COW, предполага, че фамилията се е развила от традиционна Linux експлоатация към текущия модел на разпространение през Android на базата на ADB,“ съобщават от Unit 42. „Преходът от libn[redacted]kernel.so към по-малко забележимото име на файл libdevice.so през ноември 2025 г., последван от връщане обратно през декември, показва активни корекции на оперативната сигурност.“
Разкритието съвпада с откриването на няколко нови фамилии зловреден код за ботнети през последните месеци:
- AryStinger, който включва по-стари, уязвими домашни рутери в мрежа за разпределено разузнаване и проксиране;
- RustDuck, който отвлича домашни рутери, IP камери, Android устройства и лошо защитени сървъри, за да ги свърже в мрежа за провеждане на DDoS атаки;
- NadMesh, който комбинира сканиране, експлоатация и събиране на идентификационни данни/данни от AI услуги в една автономна платформа, проектирана да сканира за среди на Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow и Gradio, да инсталира SSH задна врата (backdoor) и да събира пароли, променливи на средата, токени за акаунти и конфигурации на AWS и Docker;
- Tengu, разработен на базата на Mirai IoT зловреден код, който използва brute-force през Telnet за отвличане на IoT устройства и стартиране на DoS атаки, събиране на мрежови конфигурации, осигуряване на персистентност, извличане на системни метаданни, изтегляне на допълнителен злонамерен код и превръщане на заразеното устройство в прокси.
„Kimwolf v7 е целенасочена еволюция на вече мащабен ботнет,“ обобщават от Unit 42. „Организациите трябва да третират Android TV устройствата като ненадеждни и да ги сегментират от корпоративните мрежи. Деактивирането на ADB или ограничаването му само до USB достъп премахва основния вектор за разпространение на този ботнет.“