главное в кибербезопасности Читать в канале
Уязвимости 12 августа 2026 2 мин

Kimwolf v7 получил HTTP/2-флуд и Tor для обхода блокировок

Kimwolf v7 атакует Android TV и ТВ-приставки

Новая версия ботнета Kimwolf (v7) улучшила возможности DDoS-атак и устойчивость командно-контрольной (C2) инфраструктуры. Основной целью Kimwolf являются Android TV-приставки и ТВ-боксы. Болнет активен с августа 2024 года под названием AISURU, изначально нацеливаясь на Linux IoT-устройства. В августе 2025 года ботнет переключился на Android TV-приставки. Kimwolf распространяется через уязвимости в незащищенных Android Debug Bridge (ADB) на локальных сетях. Некоторые ТВ-приставки поставляются с включенным ADB на порту 5555. Злоумышленники получают доступ к локальной сети через прокси и устанавливают вредоносное ПО без аутентификации.

Kimwolf v7 использует HTTP/2-флуд с фингерпринтами браузера

Kimwolf v7 добавил DDoS-флуд на основе HTTP/2, который формирует полные отпечатки браузера. Это затрудняет отличить трафик атаки от легитимного. Вредоносный бинарный файл включает пять публичных Ethereum-эндпоинтов для разрешения ENS-доменов. ENS — это система именования на основе блокчейна, используемая для получения C2-адресов. В качестве резервного канала Kimwolf использует зашитый в код Tor .onion скрытый сервис и локальную прокси-архитектуру для гибкой маршрутизации между clearnet и Tor. Разработчики добавили эту функцию в ответ на попытки блокировки C2-серверов в декабре 2025 года. Анализ образца Kimwolf показал, что он является статически скомпилированным ARM ELF бинарным файлом, собранным с использованием Android NDK, Clang и Bionic libc. Для TLS-операций используется BoringSSL, а для HTTP/2 — nghttp2. Вредоносное ПО маскирует имя процесса под netd_service для интеграции с легитимными системными процессами Android.

Обновиться до 2025.11.7 или поставить плагин безопасности

Вредоносное ПО использует пять публичных Ethereum RPC эндпоинтов для запросов к ENS-доменам и получения C2-адресов. Эти эндпоинты включают 0xrpc[.]io/eth, eth.llamarpc[.]com, ethereum-rpc.publicnode[.]com, eth-protect.rpc.blxrbdn[.]com и eth.merkle[.]io. В качестве резервного механизма используется Tor .onion адрес edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion. Все C2-трафик маршрутизируется через локальный прокси на 127.0.0.1:23075. Анализ образцов Kimwolf v7 выявил C2-соединения с IP-адресами 212.193.31[.]119 и 212.193.31[.]122 на TCP-порту 13, а также 212.193.31[.]92 и 212.193.31[.]158 на TCP-порту 443. Эти IP-адреса находятся в AS202799, геолокация — Санкт-Петербург, Россия. Kimwolf v7 поддерживает 15 методов DDoS-атак. Разработчики удалили функциональность сканирования, эксплуатации и брутфорса. Новые возможности нацелены на скрытность DDoS-атак через HTTP/2 с фингерпринтами браузера и устойчивость C2-инфраструктуры через ENS, Tor и локальный прокси. Удаление модулей сканирования и эксплуатации указывает на разделение операторами конвейера распространения и ботнета Kimwolf. Внешние загрузчики теперь отвечают за первоначальный доступ, а бинарный файл Kimwolf — за атаки и прокси-реле. Вредоносное ПО также распространяется в виде Android APK-пакетов, которые содержат ELF-пейлоад внутри Java-обертки. Эти APK маскируются под системный сервис SystemService. При выполнении они запрашивают root-доступ и запускают встроенный ELF-ядро.

Опубликовано в канале 12 августа, 07:31

Каждый материал сайта выходит в канале в тот же момент.

Источники: Unit 42 · Anti-Malware · The Hacker News