Ботнет Kimwolf атакует Android TV-боксы: макросъёмка заражённого устройства

Ботнет Kimwolf переписали для выживания после захватов серверов

Новая версия для выживания

Разработчики печально известного ботнета Kimwolf (также известного как Aisuru), состоящего преимущественно из взломанных Android TV-боксов и других IoT-устройств, выпустили обновлённую версию вредоносного ПО. Её главная цель — скрыть атакующий трафик под видом обычного веб-сёрфинга и защитить каналы управления от правоохранительных органов.

Специалисты Unit 42 компании Palo Alto Networks опубликовали отчёт, в котором говорится, что новая версия активна с февраля 2026 года — за месяц до того, как полиция захватила инфраструктуру предыдущих итераций ботнета.

Маскировка под Chrome и уход в блокчейн

Самое значительное изменение — новый метод флуда на основе протокола HTTP/2, по которому сегодня передаётся большая часть веб-трафика. Флуд — это грубая основа DDoS-атаки: тысячи заражённых устройств отправляют цели гораздо больше запросов, чем она способна обработать.

В отличие от предыдущих версий, где использовались «сырые» пакеты, Kimwolf теперь работает с полными браузерными отпечатками, копируя порядок заголовков и поведение браузера Chrome. Это критически важно: стандартные средства защиты от флуда отсеивают поддельный трафик до того, как он достигнет сервера. Трафик, неотличимый от Chrome, не блокируется — атакуемый сайт вынужден либо обслуживать каждый запрос и падать под нагрузкой, либо блокировать реальных пользователей.

«Эта версия Kimwolf переносит управление за пределы контроля регистраторов доменов. Вредонос теперь ищет командный адрес в Ethereum Name Service — директории, живущей в блокчейне Ethereum», — говорится в отчёте Unit 42.

Вредоносное ПО содержит пять публичных Ethereum-сервисов и перемешивает их порядок перед каждой попыткой подключения, что усложняет блокировку защитными инструментами. У правоохранителей нет компании, которой можно было бы вручить ордер на изъятие домена, и нет самой доменной записи для захвата.

Если все пять адресов недоступны, ботнет откатывается к фиксированному адресу скрытого сервиса Tor, вшитому в код. Tor разрешает этот адрес через собственную сеть, минуя обычную доменную систему, и скрывает реальное местоположение сервера — у следователей не остаётся хоста, к которому можно обратиться.

Инфраструктура и происхождение

Анализ инфраструктуры, проведённый исследователями, указал на то, что машины, обеспечивающие командную структуру, расположены в России. Четыре из этих серверов использовали один и тот же SSH-ключ хоста; дальнейший анализ показал, что серверы находятся в одной сети, зарегистрированной в Санкт-Петербурге.

Пока неясно, создана ли эта версия теми же людьми, что стояли за предыдущими итерациями ботнета, или же её выпустил новый злоумышленник, желающий заработать на известности Kimwolf среди киберпреступников.

  • Ботнет Kimwolf отделился от рекордного DDoS-ботнета Aisuru в прошлом году.
  • В конце октября 2025 года он временно занял первое место в глобальном рейтинге доменов Cloudflare.
  • В марте 2026 года международная полицейская операция захватила инфраструктуру предыдущих версий.
  • В мае 2026 года канадец, предположительно управлявший ботнетом, был арестован и экстрадирован в США.

Новая версия Kimwolf демонстрирует тревожную тенденцию — злоумышленники всё активнее используют децентрализованные технологии для повышения живучести своих ботнетов.

Читайте также: Как устроены современные компьютерные вирусы: от заражения до маскировки

Источник: CyberScoop

Похожие записи