Новая версия ботнета Kimwolf имитирует браузеры и использует блокчейн для управления

botnet

В начале февраля 2026 года обнаружена седьмая версия ботнета Kimwolf, нацеленного на Android-телевизоры и ТВ-приставки. Вредоносная программа получила новые возможности для проведения DDoS-атак, а её система управления стала значительно устойчивее к попыткам отключения. В первую очередь изменения затрагивают маскировку атакующего трафика под активность обычных пользователей.

Описание

По данным аналитиков Unit 42, новый вариант выявлен 3 февраля 2026 года в ходе поиска угроз. Ботнет работает с августа 2024 года и изначально атаковал Linux-устройства, а с августа 2025-го переключился на Android-приставки. При этом сама программа существует в двух версиях под одним управлением: одна нацелена на Linux, другая - на Android. Специалисты отмечают, что именно Android-вариант развивается наиболее активно.

Распространение вредоноса происходит через отладочный интерфейс Android (ADB), который на многих ТВ-приставках включён по умолчанию и не требует пароля. Злоумышленники используют публичные прокси-сервисы, чтобы получить доступ к локальной сети жертвы, а затем установить вредоносный файл без какой-либо аутентификации. Такая схема позволяет заражать устройства в больших количествах, не вступая в прямой контакт с владельцем.

Ключевым нововведением версии 7 стала атака на основе современного протокола HTTP/2, которая формирует полные отпечатки браузера, например имитируя Google Chrome или Safari. Вредоносный трафик при этом практически невозможно отличить от легитимного, что серьёзно усложняет работу систем защиты. В дополнение к этому ботнет получил несколько новых типов флуда, включая асинхронные UDP-атаки и атаки на игровые серверы.

Управление ботнетом построено на трёх уровнях. Основной способ получения адресов командных серверов - блокчейн Ethereum, а именно система имён ENS, которая сопоставляет доменное имя с адресом кошелька или сервера. В случае недоступности этой схемы используется резервный адрес в анонимной сети Tor. Кроме того, все соединения проходят через локальный прокси, что позволяет обновлять отдельные компоненты без пересборки всей программы.

Стоит отметить, что в новой версии разработчики отказались от функций сканирования и эксплуатации уязвимостей, оставив только 15 методов атак. Вероятно, процесс заражения теперь вынесен в отдельные загрузчики, а сам бот отвечает исключительно за атаки и проксирование трафика. Такое разделение повышает гибкость и усложняет анализ вредоноса. При этом исследователи обнаружили, что более ранние образцы использовали известную уязвимость Dirty COW для заражения x86-систем, однако со временем операторы полностью переориентировались на Android-устройства.

Инфраструктура ботнета, по данным анализа, размещена на 22 серверах в России. Все они используют одинаковые ключи доступа, что позволяет быстро восстанавливать управление после блокировок. Первый сервер появился в середине декабря 2025 года, остальные подключались постепенно в течение шести недель. Такая распределённая структура делает борьбу с ботнетом более трудоёмкой, а применение блокчейна и Tor дополнительно защищает каналы управления.

Для защиты от заражения рекомендуется относиться к Android-ТВ приставкам как к потенциально небезопасным устройствам и не подключать их к корпоративным сетям. Самой действенной мерой остаётся отключение удалённого доступа ADB или ограничение его только USB-подключением. Владельцам устройств стоит регулярно проверять, какие процессы запущены на приставке, и обращать внимание на необычную сетевую активность, например попытки связаться с блокчейн-сервисами или анонимными сетями.

Обновлённый ботнет демонстрирует устойчивую тенденцию к использованию современных технологий для сохранения контроля над заражёнными устройствами. Имитация браузеров в сочетании с многоуровневой инфраструктурой делает атаки более опасными, поэтому компаниям необходимо сочетать сетевые фильтры с поведенческим анализом трафика. Palo Alto Networks уже предоставляет клиентам защиту от этой угрозы через свои облачные сервисы фильтрации URL и DNS.

Индикаторы компрометации

IPv4

  • 212.193.31.102
  • 23.94.221.104

IPv4 Port Combination

  • 212.193.31.119:13
  • 212.193.31.122:13
  • 212.193.31.158:443
  • 212.193.31.92:443

Domain

  • avax.rpcuniverse.com
  • eth.rpcuniverse.com
  • rpcuniverse.com

Onion Domain

  • edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd.onion

MD5

  • 036bcb62be72c4663b9564955f93b05f
  • 33faca1e0090f6b12eff703daf4606e4
  • 76554ad09897ac723a850eaf8c525efa
  • d759364844d78a728505fb0485c3adbc

APK signing certificate (SHA-1 thumbprint)

  • 2a1d96f1b066877812587ac94f45f82dfff5f5f9

SHA256

  • 2ec2e85b0358e0c681cb5067489a9086ec97dbbf7e3c952dd9cd496b319d5af5
  • 345222bca004595977f971d76900b0c65fd9bf9d91c50cd0c5bf5a93f1ad9e49
  • 406647de09a0ffa279756b4ccb344b1b76a333320c5b50fd367901fa006cf0ff
  • 421111a57b0a4224c052fa4108d90429d579974b5b5111ed2e58516ba09422ca
  • 8242443dfcec66e3fe04cbfa2fbd211ad34065ee07aa93813d792a437caab212
  • 9470c68f9b6fe5f90d61891b95623afd7b4298815b0f95e25610e1c09008dc24
  • 951c94809aa6c7ab587125f9d4df30fa6a49ee0cbba76a4b7ceedaaa0e5dcd36
  • f07821e313c16cbbd82def45094a22c8d474164051bdbc7648d6869e012014b4
  • f3e8a55a2a3ea7c7b6676e90f4f49a2c55b13065b68ee50c51cc35fe2b5c3237

Комментарии: 0