A Kimwolf v7 Android botnet a HTTP/2 DDoS-forgalmat is legitim böngészésnek álcázza

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók felfedezték a Kimwolf/AISURU Android- és Internet of Things (IoT) botnet egy új változatát, amely jelentős fejlesztésekkel erősíti a működési ellenálló képességét, és hatékonyabb elosztott szolgáltatásmegtagadásos (DDoS) támadásokat tesz lehetővé.

A Kimwolf v7 néven követett új verziót a Palo Alto Networks Unit 42 csapata azonosította 2026 februárjában.

„A Kimwolf v7 egy HTTP/2-alapú DDoS flood támadást vezet be, amely teljes böngésző-ujjlenyomatokat állít össze” – írták a kutatók, Asher Davila, Chris Navarrete és Doel Santos. „Ez megnehezíti, hogy a támadó forgalmat megkülönböztessék a valódi böngészéstől.”

A botnet célja az is, hogy a command-and-control (C2) infrastruktúráját ellenállóbbá tegye a lekapcsolási kísérletekkel szemben. Ehhez többlépcsős mechanizmust használ: az Ethereum Name Service (ENS) segítségével szerzi meg a C2-címet, egy hardcode-olt Tor .onion rejtett szolgáltatást alkalmaz, valamint egy helyi proxyval oldja meg a clearnet és a Tor közötti forgalomirányítást. Közben minden szkennelési, kihasználási és brute-force funkciót eltávolítottak.

A scanner és az exploit modulok eltávolítása arra utal, hogy a támadók szétválasztották a terjesztési pipeline-t a fő payloadtól. A kezdeti hozzáférést egy külső loaderre bízzák, míg a Kimwolf bináris a DDoS-támadásokért és a proxyként működő forgalomtovábbításért felel.

A Kimwolf 2025 augusztusa óta ismerten Android TV boxokat céloz, míg a Linuxos megfelelője, az AISURU elsősorban Linux-alapú IoT eszközökre koncentrál. A botnet legalább 2024 közepe óta aktív.

A botnet jellemzően lakossági proxy szolgáltatásokat használ ki, hogy elérje azokat az Android TV-ket, amelyeknél a helyi hálózaton a 5555-ös porton engedélyezve van az Android Debug Bridge (ADB). Így tud kártékony kódot telepíteni, amely DDoS-támadások végrehajtására képes, és egyben átjátszóként is működik a rosszindulatú forgalom továbbításához.

Indítás után a kártevő látszólag legitim Android rendszerfolyamatoknak álcázza magát (például „netd_service”), hogy elkerülje a figyelmet. A most megfigyelt új funkciók többek között a következők:

  • HTTP/2 flood támadások végrehajtása az nghttp2 library segítségével, teljes böngésző-ujjlenyomatok felépítésével, amelyek protokoll- és header-szinten is a valódi böngészők viselkedését utánozzák
  • Legitim, nyilvános Ethereum RPC szolgáltatások használata ENS domain rekordok lekérdezésére és C2-címek feloldására
  • Tartalék C2-mechanizmus egy Tor .onion rejtett szolgáltatással („edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion”), amelyet hardcode-oltak a binárisba
  • Helyi proxy architektúra, amely minden C2-forgalmat a 127.0.0[.]1:23075 címen keresztül irányít, függetlenül attól, hogy clearnet vagy Tor felé tart
  • Nagy teljesítményű UDP flood funkció, amely kifejezetten az Android TV boxokban található ARM processzorokat célozza

A korábbi verziókban talált 43, szöveges névvel ellátott DDoS-parancsot 15 számozott metódusba vonták össze

A Kimwolf üzemeltetői olyan Android APK csomagokat is terjesztenek, amelyek egy SystemService nevű rendszer­szolgáltatásnak álcázzák magukat, root jogosultságot próbálnak szerezni, majd egy beépített ELF kernel payloadot futtatnak. 2025 októbere és decembere között nyolc ilyen APK-t azonosítottak.

„A legkorábban terjesztett minta, amely x86 architektúrát céloz egy Dirty COW exploit segítségével, arra utal, hogy a család a hagyományos Linux-támadásokból fejlődött a mostani, ADB-alapú Android terjedési modellé” – közölte az Unit 42. „A libn[redacted]kernel.so névről 2025 novemberében a kevésbé feltűnő libdevice.so fájlnévre váltottak, majd decemberben visszaálltak az eredetire, ami azt mutatja, hogy aktívan igazítják a működésüket a felderítés elkerülésére.”

A mostani nyilvánosságra hozatal idején az elmúlt hónapokban több új botnet kártevőcsaládot is azonosítottak –

  • AryStinger, amely régebbi, sebezhető otthoni routereket von be egy hálózatba elosztott felderítéshez és proxyzásra
  • RustDuck, amely otthoni routereket, IP kamerákat, Android boxokat és gyengén védett szervereket térít el, hogy DDoS-támadásokhoz használható hálózatot építsen belőlük
  • NadMesh, amely egyetlen autonóm platformban egyesíti a szkennelést, a kihasználást és a hitelesítő/adat- és AI-szolgáltatás-információk gyűjtését. Úgy tervezték, hogy Redis-, Docker-, MCP-, Kubernetes-, ComfyUI-, Ollama-, n8n-, Open WebUI-, Langflow- és Gradio-instan­ciákat keressen, SSH hátsó kaput telepítsen, valamint hitelesítő adatokat, környezeti változókat, fióktokeneket, illetve AWS- és Docker konfigurációkat gyűjtsön
  • Tengu, egy Mirai-alapú IoT kártevő, amely Telnet brute force támadással téríti el az IoT eszközöket, majd olyan utasításokat futtat rajtuk, amelyek lehetővé teszik DoS-támadások indítását, hálózati konfigurációs adatok gyűjtését, a tartós jelenlét kiépítését, rendszer-metadata kiszivárogtatását, parancsok végrehajtását, további payloadok letöltését, és az érintett csomópont proxyvá alakítását.

„A Kimwolf v7 egy már eleve nagyszabású botnet célzott továbbfejlesztése” – mondta az Unit 42. „A szervezetek kezeljék az Android TV boxokat nem megbízható eszközként, és válasszák le őket a vállalati hálózatokról. Az ADB letiltása vagy USB-hozzáférésre korlátozása megszünteti a botnet elsődleges terjedési útvonalát.”