Версията Kimwolf v7 вдига залозите за атаки, стартирани от масово използвани устройства с Android TV и мултимедийни приемници (set-top box).
Последната версия може да направи разрушителния уеб трафик да изглежда по-скоро като реален посетител, сърфиращ в даден сайт, което затруднява защитното филтриране в критичен момент.
Ботнетът е активен под сродни имена от 2024 г., като през 2025 г. преминава от Linux устройства, свързани с интернет, към цели с Android.
Той достига до открити услуги на Android Debug Bridge (ADB) чрез прокси мрежи от жилищни адреси (residential proxies), което позволява на атакуващите да инсталират зловреден код без удостоверяване на автентичността.
В доклад, споделен с Cyber Security News (CSN), Unit 42 заявяват, че новата компилация е открита на 3 февруари 2026 г.
Констатацията следва период, в който Kimwolf вече беше привлякъл вниманието с мащаба на своите инфекции на Android устройства.
Рискът не е ограничен до едно домашно устройство. Всяка компрометирана кутия може да бъде насочена да изпраща трафик към избрана цел, докато нейният собственик може да не забележи очевидни признаци на злоупотреба.
Този голям, разпределен капацитет превърна по-широкото семейство в сериозна заплаха от DDoS атаки.
Ботнетът Kimwolf v7 използва цифрови отпечатъци от Chrome
Kimwolf v7 въвежда HTTP/2 flood атака, която изгражда пълни цифрови отпечатъци на браузъра, подобни на тези на Chrome, преди да изпрати заявки.
На практика той копира подробности, които уебсайтовете обикновено очакват от легитимен браузър, включително шаблона на заглавките на заявките, вместо да разчита на очевидно изкуствен трафик.
Тази промяна е важна, тъй като много защитни системи търсят необичайни или непълни заявки, когато решават какво да блокират.
Когато зловредните заявки приличат повече на обикновено сърфиране, операторите са изправени пред по-труден баланс между спирането на атака и случайното прекъсване на реални посетители.
Зловредният код използва HTTP/2 библиотека за генериране на този трафик и запазва по-широк набор от 15 метода за отказ на услуга (DoS).
Той също така включва оптимизиран за производителност UDP flood, предназначен за ARM процесори, които са често срещани в хардуера за телевизори, разширявайки начините за използване на заразените устройства.
Това не е просто по-голям поток от излишни заявки. Заемайки външния вид на популярен браузър, ботнетът се опитва да се слее в същия приложен слой, от който зависят онлайн магазините, обществените услуги и медийните сайтове.
Защитниците трябва да оценяват моделите в множество заявки, вместо да се доверяват на една заглавка или детайл от връзката.
Kimwolf v7 изглежда по-целенасочен от по-ранните версии. Изследователите установиха, че функциите за сканиране, експлоатация и отгатване на пароли са премахнати, което предполага, че групата сега може да разчита на отделни инструменти за заразяване, докато ботът се справя с атаките и препредаването на трафика.
Устойчива инфраструктура за контрол
Операторите също така са възстановили системата за управление на ботнета, за да издържа по-добре на опити за спиране.
Kimwolf може да прави заявки към записи в Ethereum Name Service (ENS) чрез няколко публични блокчейн точки, да използва реле, което изглежда контролирано от оператора, и да премине към скрита услуга в Tor, ако нормалният му маршрут се срине.
Целият команден трафик преминава през локален прокси компонент, което улеснява промяната на маршрутизирането без подмяна на основния бот.
Дизайнът отразява отговор на прекъсванията през декември 2025 г. и добавя слоеве, които могат да забавят усилията за изолиране на заразените устройства от техните контролери.
Мрежовите екипи трябва да избягват масовото блокиране на споделени блокчейн услуги, тъй като легитимните потребители може да имат нужда от тях.
Вместо това те трябва да разследват неочаквани връзки от типове устройства, които нямат нормална причина да използват тези услуги, да ги съпоставят с прокси активност и да запазват регистрационни файлове, които могат да разкрият дали дадено устройство е част от координирана кампания.
За защитниците най-полезните предупредителни знаци са необичайни връзки към блокчейн услуги от Android или IoT хардуер, Tor или SOCKS прокси активност, както и подозрително поведение на локалното прокси.
Администраторите трябва да изолират Android TV устройствата от бизнес мрежите и да деактивират ADB или да го ограничат само до използване чрез USB, което премахва основния път за заразяване.
Това е особено подходящо за организации, които третират стрийминг устройствата като безобидни уреди.
Случаят с ареста на оператора на Kimwolf показва натиска на правоприлагащите органи около ботнета, но техническите промени показват защо собствениците на устройства все още трябва да предприемат действия.