В начале февраля 2026 года обнаружена седьмая версия ботнета Kimwolf, нацеленного на Android-телевизоры и ТВ-приставки. Вредоносная программа получила новые возможности для проведения DDoS-атак, а её система управления стала значительно устойчивее к попыткам отключения. В первую очередь изменения затрагивают маскировку атакующего трафика под активность обычных пользователей.
Описание
По данным аналитиков Unit 42, новый вариант выявлен 3 февраля 2026 года в ходе поиска угроз. Ботнет работает с августа 2024 года и изначально атаковал Linux-устройства, а с августа 2025-го переключился на Android-приставки. При этом сама программа существует в двух версиях под одним управлением: одна нацелена на Linux, другая - на Android. Специалисты отмечают, что именно Android-вариант развивается наиболее активно.
Распространение вредоноса происходит через отладочный интерфейс Android (ADB), который на многих ТВ-приставках включён по умолчанию и не требует пароля. Злоумышленники используют публичные прокси-сервисы, чтобы получить доступ к локальной сети жертвы, а затем установить вредоносный файл без какой-либо аутентификации. Такая схема позволяет заражать устройства в больших количествах, не вступая в прямой контакт с владельцем.
Ключевым нововведением версии 7 стала атака на основе современного протокола HTTP/2, которая формирует полные отпечатки браузера, например имитируя Google Chrome или Safari. Вредоносный трафик при этом практически невозможно отличить от легитимного, что серьёзно усложняет работу систем защиты. В дополнение к этому ботнет получил несколько новых типов флуда, включая асинхронные UDP-атаки и атаки на игровые серверы.
Управление ботнетом построено на трёх уровнях. Основной способ получения адресов командных серверов - блокчейн Ethereum, а именно система имён ENS, которая сопоставляет доменное имя с адресом кошелька или сервера. В случае недоступности этой схемы используется резервный адрес в анонимной сети Tor. Кроме того, все соединения проходят через локальный прокси, что позволяет обновлять отдельные компоненты без пересборки всей программы.
Стоит отметить, что в новой версии разработчики отказались от функций сканирования и эксплуатации уязвимостей, оставив только 15 методов атак. Вероятно, процесс заражения теперь вынесен в отдельные загрузчики, а сам бот отвечает исключительно за атаки и проксирование трафика. Такое разделение повышает гибкость и усложняет анализ вредоноса. При этом исследователи обнаружили, что более ранние образцы использовали известную уязвимость Dirty COW для заражения x86-систем, однако со временем операторы полностью переориентировались на Android-устройства.
Инфраструктура ботнета, по данным анализа, размещена на 22 серверах в России. Все они используют одинаковые ключи доступа, что позволяет быстро восстанавливать управление после блокировок. Первый сервер появился в середине декабря 2025 года, остальные подключались постепенно в течение шести недель. Такая распределённая структура делает борьбу с ботнетом более трудоёмкой, а применение блокчейна и Tor дополнительно защищает каналы управления.
Для защиты от заражения рекомендуется относиться к Android-ТВ приставкам как к потенциально небезопасным устройствам и не подключать их к корпоративным сетям. Самой действенной мерой остаётся отключение удалённого доступа ADB или ограничение его только USB-подключением. Владельцам устройств стоит регулярно проверять, какие процессы запущены на приставке, и обращать внимание на необычную сетевую активность, например попытки связаться с блокчейн-сервисами или анонимными сетями.
Обновлённый ботнет демонстрирует устойчивую тенденцию к использованию современных технологий для сохранения контроля над заражёнными устройствами. Имитация браузеров в сочетании с многоуровневой инфраструктурой делает атаки более опасными, поэтому компаниям необходимо сочетать сетевые фильтры с поведенческим анализом трафика. Palo Alto Networks уже предоставляет клиентам защиту от этой угрозы через свои облачные сервисы фильтрации URL и DNS.
Индикаторы компрометации
IPv4
- 212.193.31.102
- 23.94.221.104
IPv4 Port Combination
- 212.193.31.119:13
- 212.193.31.122:13
- 212.193.31.158:443
- 212.193.31.92:443
Domain
- avax.rpcuniverse.com
- eth.rpcuniverse.com
- rpcuniverse.com
Onion Domain
- edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd.onion
MD5
- 036bcb62be72c4663b9564955f93b05f
- 33faca1e0090f6b12eff703daf4606e4
- 76554ad09897ac723a850eaf8c525efa
- d759364844d78a728505fb0485c3adbc
APK signing certificate (SHA-1 thumbprint)
- 2a1d96f1b066877812587ac94f45f82dfff5f5f9
SHA256
- 2ec2e85b0358e0c681cb5067489a9086ec97dbbf7e3c952dd9cd496b319d5af5
- 345222bca004595977f971d76900b0c65fd9bf9d91c50cd0c5bf5a93f1ad9e49
- 406647de09a0ffa279756b4ccb344b1b76a333320c5b50fd367901fa006cf0ff
- 421111a57b0a4224c052fa4108d90429d579974b5b5111ed2e58516ba09422ca
- 8242443dfcec66e3fe04cbfa2fbd211ad34065ee07aa93813d792a437caab212
- 9470c68f9b6fe5f90d61891b95623afd7b4298815b0f95e25610e1c09008dc24
- 951c94809aa6c7ab587125f9d4df30fa6a49ee0cbba76a4b7ceedaaa0e5dcd36
- f07821e313c16cbbd82def45094a22c8d474164051bdbc7648d6869e012014b4
- f3e8a55a2a3ea7c7b6676e90f4f49a2c55b13065b68ee50c51cc35fe2b5c3237