Kibervédelmi kutatók felfedezték a Kimwolf/AISURU Android- és Internet of Things (IoT) botnet egy új változatát, amely jelentős fejlesztésekkel erősíti a működési ellenálló képességét, és hatékonyabb elosztott szolgáltatásmegtagadásos (DDoS) támadásokat tesz lehetővé.
A Kimwolf v7 néven követett új verziót a Palo Alto Networks Unit 42 csapata azonosította 2026 februárjában.
„A Kimwolf v7 egy HTTP/2-alapú DDoS flood támadást vezet be, amely teljes böngésző-ujjlenyomatokat állít össze” – írták a kutatók, Asher Davila, Chris Navarrete és Doel Santos. „Ez megnehezíti, hogy a támadó forgalmat megkülönböztessék a valódi böngészéstől.”
A botnet célja az is, hogy a command-and-control (C2) infrastruktúráját ellenállóbbá tegye a lekapcsolási kísérletekkel szemben. Ehhez többlépcsős mechanizmust használ: az Ethereum Name Service (ENS) segítségével szerzi meg a C2-címet, egy hardcode-olt Tor .onion rejtett szolgáltatást alkalmaz, valamint egy helyi proxyval oldja meg a clearnet és a Tor közötti forgalomirányítást. Közben minden szkennelési, kihasználási és brute-force funkciót eltávolítottak.
A scanner és az exploit modulok eltávolítása arra utal, hogy a támadók szétválasztották a terjesztési pipeline-t a fő payloadtól. A kezdeti hozzáférést egy külső loaderre bízzák, míg a Kimwolf bináris a DDoS-támadásokért és a proxyként működő forgalomtovábbításért felel.
A Kimwolf 2025 augusztusa óta ismerten Android TV boxokat céloz, míg a Linuxos megfelelője, az AISURU elsősorban Linux-alapú IoT eszközökre koncentrál. A botnet legalább 2024 közepe óta aktív.
A botnet jellemzően lakossági proxy szolgáltatásokat használ ki, hogy elérje azokat az Android TV-ket, amelyeknél a helyi hálózaton a 5555-ös porton engedélyezve van az Android Debug Bridge (ADB). Így tud kártékony kódot telepíteni, amely DDoS-támadások végrehajtására képes, és egyben átjátszóként is működik a rosszindulatú forgalom továbbításához.
Indítás után a kártevő látszólag legitim Android rendszerfolyamatoknak álcázza magát (például „netd_service”), hogy elkerülje a figyelmet. A most megfigyelt új funkciók többek között a következők:
- HTTP/2 flood támadások végrehajtása az nghttp2 library segítségével, teljes böngésző-ujjlenyomatok felépítésével, amelyek protokoll- és header-szinten is a valódi böngészők viselkedését utánozzák
- Legitim, nyilvános Ethereum RPC szolgáltatások használata ENS domain rekordok lekérdezésére és C2-címek feloldására
- Tartalék C2-mechanizmus egy Tor .onion rejtett szolgáltatással („edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion”), amelyet hardcode-oltak a binárisba
- Helyi proxy architektúra, amely minden C2-forgalmat a 127.0.0[.]1:23075 címen keresztül irányít, függetlenül attól, hogy clearnet vagy Tor felé tart
- Nagy teljesítményű UDP flood funkció, amely kifejezetten az Android TV boxokban található ARM processzorokat célozza
A korábbi verziókban talált 43, szöveges névvel ellátott DDoS-parancsot 15 számozott metódusba vonták össze
A Kimwolf üzemeltetői olyan Android APK csomagokat is terjesztenek, amelyek egy SystemService nevű rendszerszolgáltatásnak álcázzák magukat, root jogosultságot próbálnak szerezni, majd egy beépített ELF kernel payloadot futtatnak. 2025 októbere és decembere között nyolc ilyen APK-t azonosítottak.
„A legkorábban terjesztett minta, amely x86 architektúrát céloz egy Dirty COW exploit segítségével, arra utal, hogy a család a hagyományos Linux-támadásokból fejlődött a mostani, ADB-alapú Android terjedési modellé” – közölte az Unit 42. „A libn[redacted]kernel.so névről 2025 novemberében a kevésbé feltűnő libdevice.so fájlnévre váltottak, majd decemberben visszaálltak az eredetire, ami azt mutatja, hogy aktívan igazítják a működésüket a felderítés elkerülésére.”
A mostani nyilvánosságra hozatal idején az elmúlt hónapokban több új botnet kártevőcsaládot is azonosítottak –
- AryStinger, amely régebbi, sebezhető otthoni routereket von be egy hálózatba elosztott felderítéshez és proxyzásra
- RustDuck, amely otthoni routereket, IP kamerákat, Android boxokat és gyengén védett szervereket térít el, hogy DDoS-támadásokhoz használható hálózatot építsen belőlük
- NadMesh, amely egyetlen autonóm platformban egyesíti a szkennelést, a kihasználást és a hitelesítő/adat- és AI-szolgáltatás-információk gyűjtését. Úgy tervezték, hogy Redis-, Docker-, MCP-, Kubernetes-, ComfyUI-, Ollama-, n8n-, Open WebUI-, Langflow- és Gradio-instanciákat keressen, SSH hátsó kaput telepítsen, valamint hitelesítő adatokat, környezeti változókat, fióktokeneket, illetve AWS- és Docker konfigurációkat gyűjtsön
- Tengu, egy Mirai-alapú IoT kártevő, amely Telnet brute force támadással téríti el az IoT eszközöket, majd olyan utasításokat futtat rajtuk, amelyek lehetővé teszik DoS-támadások indítását, hálózati konfigurációs adatok gyűjtését, a tartós jelenlét kiépítését, rendszer-metadata kiszivárogtatását, parancsok végrehajtását, további payloadok letöltését, és az érintett csomópont proxyvá alakítását.
„A Kimwolf v7 egy már eleve nagyszabású botnet célzott továbbfejlesztése” – mondta az Unit 42. „A szervezetek kezeljék az Android TV boxokat nem megbízható eszközként, és válasszák le őket a vállalati hálózatokról. Az ADB letiltása vagy USB-hozzáférésre korlátozása megszünteti a botnet elsődleges terjedési útvonalát.”

