Bezpečnostní výzkumníci objevili novou verzi androidového a IoT botnetu Kimwolf/AISURU, která přichází s výraznými vylepšeními provozní odolnosti a schopnosti provádět distribuované útoky na odepření služby (DDoS). Novou verzi, sledovanou jako Kimwolf v7, odhalil tým Palo Alto Networks Unit 42 v únoru 2026.
„Kimwolf v7 přidává DDoS zaplavení založené na HTTP/2, které konstruuje kompletní otisky prohlížeče,“ uvedli výzkumníci Asher Davila, Chris Navarrete a Doel Santos. „To ztěžuje odlišení útočného provozu od legitimního procházení webu.“ Botnet se rovněž snaží učinit svou infrastrukturu pro řízení a kontrolu (C2) odolnější vůči zásahům pomocí vrstveného mechanismu, který k získání adresy C2 využívá Ethereum Name Service (ENS), pevně zakódovanou skrytou službu Tor .onion a lokální proxy pro směrování mezi clearnetem a Torem, přičemž zároveň odstraňuje veškeré funkce skenování, zneužívání a útoků hrubou silou.
Rozdělení šíření a jádra
Odstranění modulů skeneru a exploitů naznačuje, že aktéři hrozby za operací oddělili šířicí potrubí od jádra payloadu a úkol počátečního přístupu předali externímu zavaděči, zatímco binárka Kimwolf zajišťuje DDoS útoky a relé proxy. Kimwolf od srpna 2025 cílí na Android TV boxy, zatímco jeho linuxový protějšek AISURU se zaměřuje především na linuxová IoT zařízení. Botnet je aktivní přinejmenším od poloviny roku 2024 a typicky zneužívá služby rezidenčních proxy k dosažení Android TV, které se dodávají s aktivovaným Android Debug Bridge (ADB) na portu 5555, aby na ně nainstaloval malware.
Po spuštění se malware pokouší maskovat jako zdánlivě legitimní systémové procesy Androidu (například „netd_service“), aby unikl pozornosti. Mezi nově pozorované vlastnosti patří provádění záplavových útoků HTTP/2 poháněných knihovnou nghttp2 spolu s konstrukcí kompletních otisků prohlížeče, dotazování záznamů ENS domén přes veřejné ethereové RPC služby k rozlišení C2 adres, záložní C2 mechanismus přes skrytou službu Tor, lokální proxy architektura směrující veškerý C2 provoz přes 127.0.0[.]1:23075 a vysoce výkonná UDP záplava cílená na procesory ARM v Android TV boxech. Botnet rovněž sloučil všechny DDoS příkazy do 15 číslovaných metod oproti 43 textově pojmenovaným v předchozích verzích.
Operátoři Kimwolf byli také přistiženi při distribuci balíčků Android APK, které se vydávají za systémovou službu SystemService, zjišťují root přístup a spouštějí vloženou ELF payloadovou komponentu. Mezi říjnem a prosincem 2025 bylo identifikováno osm takových APK artefaktů. „Nejstarší nasazený vzorek, cílící na architekturu x86 exploitem Dirty COW, naznačuje, že rodina se vyvinula z tradičního linuxového zneužívání k současnému modelu šíření na Androidu založenému na ADB,“ uvedla Unit 42. „Kimwolf v7 je zaměřená evoluce již tak rozsáhlého botnetu,“ dodala. „Organizace by měly zacházet s Android TV boxy jako s nedůvěryhodnými a oddělit je od podnikových sítí. Zakázání ADB nebo jeho omezení pouze na přístup přes USB odstraňuje primární vektor šíření tohoto botnetu.“
Zdroj: thehackernews.com


