Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Kimwolf v7 Android ботнетот го прави DDoS сообраќајот преку HTTP/2 да изгледа како легитимно прелистување

Истражувачи за сајбер-безбедност открија нова верзија на Android и Internet of Things (IoT) ботнетот Kimwolf/AISURU, која носи значителни подобрувања за зголемување на оперативната отпорност и за изведување дистрибуирани напади за одбивање на услугата (DDoS).

Новата верзија, означена како Kimwolf v7, беше откриена од Unit 42 на Palo Alto Networks во февруари 2026 година.

„Kimwolf v7 додава DDoS напад базиран на HTTP/2, кој создава целосни отпечатоци на прелистувачот (browser fingerprints)“, изјавија истражувачите Asher Davila, Chris Navarrete и Doel Santos. „Ова го отежнува разликувањето на напаѓачкиот сообраќај од легитимното прелистување.“

Ботнетот исто така има за цел да ја направи својата инфраструктура за командување и контрола (C2) поотпорна на обиди за нејзино отстранување, преку повеќеслоен механизам кој користи Ethereum Name Service (ENS) за добивање на C2-адресата, однапред вграден Tor .onion скриен сервис и локален прокси за рутирање меѓу clearnet и Tor. Истовремено, се отстранети сите функционалности за скенирање, експлоатација и brute-force напади.

Отстранувањето на модулите за скенирање и експлоатација укажува дека актерите што стојат зад заканата го одвоиле процесот на ширење од главниот payload. Таа задача сега му е препуштена на надворешен loader за првичен пристап, додека бинарниот фајл на Kimwolf се занимава со DDoS напади и прокси-релеј.

Познато е дека Kimwolf ги таргетира Android TV уредите уште од август 2025 година, додека неговата Linux варијанта, AISURU, првенствено се фокусира на Linux IoT уреди. Ботнетот е активен најмалку од средината на 2024 година.

Ботнетот обично злоупотребува услуги за резиденцијални прокси-сервери за да стигне до Android TV уреди на кои Android Debug Bridge (ADB) е овозможен на портата 5555 во локалните мрежи. Потоа инсталира малициозен софтвер способен за изведување DDoS напади и за претворање на уредот во реле преку кое се пренасочува злонамерен сообраќај.

Откако ќе се активира, малициозниот софтвер се обидува да се претстави како навидум легитимни Android системски процеси, како што е „netd_service“, за да остане незабележан.

Некои од новите функции забележани во оваа верзија се:

  • Изведување HTTP/2 flood напади со користење на библиотеката nghttp2, заедно со создавање целосни отпечатоци на прелистувач кои го имитираат однесувањето на легитимните прелистувачи на ниво на протокол и HTTP заглавија.
  • Користење легитимни јавни Ethereum RPC услуги за пребарување на ENS доменски записи и разрешување на C2 адресите.
  • Резервен C2 механизам кој користи Tor .onion скриен сервис, однапред вграден во бинарниот фајл.
  • Локална прокси-архитектура која го рутира целиот C2 сообраќај преку 127.0.0[.]1:23075, без оглед на тоа дали сообраќајот е наменет за clearnet или Tor.
  • Високоперформансна функција за UDP flood која конкретно ги таргетира ARM процесорите што се користат во Android TV уредите.
  • Консолидирање на сите DDoS команди во 15 нумерирани методи, наместо 43 текстуално именувани методи во претходните верзии.

Операторите на Kimwolf, исто така, биле забележани како дистрибуираат Android APK пакети кои се претставуваат како системска услуга наречена SystemService, проверуваат дали имаат root пристап и потоа извршуваат вграден ELF kernel payload. Осум вакви APK примероци биле идентификувани во периодот од октомври до декември 2025 година.

„Најраниот пронајден примерок, кој ја таргетира x86 архитектурата со експлоатација на Dirty COW, укажува дека оваа фамилија еволуирала од традиционална Linux експлоатација кон актуелниот Android модел на ширење базиран на ADB“, соопшти Unit 42. „Преминот од името на датотеката libn[redacted]kernel.so кон помалку впечатливото име libdevice.so во ноември 2025 година, проследено со враќање на претходното име во декември, укажува на активни промени во оперативната безбедност.“

Ова откритие доаѓа во период кога во последните месеци беа откриени повеќе нови фамилии ботнет малициозен софтвер, меѓу кои:

  • AryStinger – ги вклучува постарите и ранливи домашни рутери во мрежа за дистрибуирано извидување и проксирање.
  • RustDuck – ги презема домашните рутери, IP камери, Android уреди и недоволно заштитени сервери за да ги вклучи во мрежа за изведување DDoS напади.
  • NadMesh – комбинира скенирање, експлоатација и собирање акредитиви и разузнавачки податоци од AI сервиси во една автономна платформа. Таа е дизајнирана да бара Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow и Gradio инстанци, да поставува SSH backdoor и да собира акредитиви, environment variables, account tokens и AWS и Docker конфигурации.
  • Tengu – IoT малициозен софтвер базиран на Mirai, кој користи Telnet brute-force за преземање IoT уреди и извршување инструкции што овозможуваат DoS напади, собирање информации за мрежната конфигурација, воспоставување постојаност, извлекување системски метаподатоци, извршување команди, преземање дополнителни payload-и и претворање на заразениот уред во прокси.

Kimwolf v7 е насочена еволуција на веќе голем ботнет, изјави Unit 42. „Организациите треба да ги третираат Android TV уредите како недоверливи и да ги изолираат од корпоративните мрежи. Исклучувањето на ADB или неговото ограничување само на USB-пристап го отстранува примарниот вектор за ширење на овој ботнет.“

Извори:

  • The Hacker News – Kimwolf v7 Android Botnet Makes HTTP/2 DDoS Traffic Look Like Legitimate Browsing The Hacker News