Миллионы устройств получили вторую работу.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная Android-приставка может годами стоять рядом с телевизором и почти не привлекать внимания владельца. Операторы Kimwolf используют такие устройства как узлы крупного ботнета, а в версии v7 заметно усложнили и DDoS-атаки, и связь с управляющей инфраструктурой. Вредоносная программа научилась формировать HTTP/2-трафик с признаками настоящего Chrome, получать адрес командного сервера через Ethereum и переходить на Tor, если основной канал перестаёт работать.
Kimwolf v7 обнаружили 3 февраля 2026 года во время поиска новых компонентов ботнета после публикаций о предыдущих версиях. Kimwolf заражает прежде всего телевизионные приставки и другие устройства на Android. Родственный Linux-ботнет AISURU действует как минимум с середины 2024 года, а активность самого Kimwolf прослеживается с августа 2025 года.
Одно из главных изменений v7 связано с HTTP/2. Разработчики встроили библиотеку nghttp2 и добавили метод атаки, который формирует полный браузерный отпечаток. При отправке запросов бот подбирает заголовки и параметры протокола по образцу Chrome, поэтому сервер получает трафик, который на уровне HTTP/2 гораздо труднее отличить от обычной браузерной сессии.
Средства защиты от DDoS оценивают сразу множество признаков клиента. В расчёт идут структура запроса, набор и порядок HTTP-заголовков, настройки HTTP/2 и особенности установления соединения. Примитивный бот часто выдаёт себя нестандартным сочетанием параметров, тогда как Kimwolf v7 старается воспроизводить поведение Chrome намного точнее. Фильтрация атак прикладного уровня из-за этого требует более глубокого анализа, а простая блокировка по известному отпечатку клиента работает хуже.
Управляющую инфраструктуру разработчики перестроили не менее заметно. В бинарном файле Kimwolf v7 записаны адреса пяти легитимных общедоступных RPC-сервисов Ethereum. RPC, или Remote Procedure Call, позволяет программе обращаться к удалённому узлу Ethereum через программный интерфейс. Kimwolf использует такие запросы для работы с Ethereum Name Service, сокращённо ENS, и через ENS получает актуальный адрес C2-сервера.
Ethereum Name Service связывает читаемые имена с данными внутри экосистемы Ethereum. Для Kimwolf механизм удобен тем, что IP-адрес управляющего сервера не приходится жёстко записывать в код вредоноса. Оператор может изменить связанную с ENS-именем запись, после чего заражённые устройства получат новый адрес через блокчейн. Перед каждым обращением Kimwolf перемешивает список из пяти RPC-точек, поэтому блокировка одного шлюза почти ничего не меняет.
Публичные RPC-сервисы сами по себе не являются вредоносными и обслуживают множество легитимных приложений. Поэтому массовая блокировка таких узлов может затронуть нормальный Ethereum-трафик. Для поиска заражений полезнее учитывать контекст: телевизионной приставке обычно незачем регулярно обращаться к блокчейн-инфраструктуре, особенно если одновременно появляются другие признаки Kimwolf.
Во время анализа специалисты нашли ещё один адрес, eth.rpcuniverse.com. Unit 42 с умеренной уверенностью связывает его с операторами ботнета. Домен работал на отдельной инфраструктуре, появился в подходящий по времени период и встречался только в образцах Kimwolf. Два исследованных варианта вредоноса содержали этот адрес прямо в коде и обращались к связанному серверу, чего не наблюдалось у пяти легитимных RPC-провайдеров. Совокупность признаков указывает на специально подготовленный промежуточный RPC-сервис, хотя установить владельца домена специалистам не удалось.
Если получить C2-адрес через ENS не получается, Kimwolf v7 переключается на резервный канал в Tor. В программе записан постоянный адрес v3 в доменной зоне .onion. Для подключения используется отдельный конечный автомат <code>tor_proxy_state_machine</code>: вредонос выполняет согласование SOCKS5, отправляет запрос CONNECT на нужный .onion-адрес, ждёт ответа прокси и затем запускает TLS-рукопожатие внутри созданного туннеля.
Между основным модулем Kimwolf и внешней сетью разработчики добавили ещё один слой. Командный трафик сначала направляется на локальный адрес 127.0.0.1 и порт 23075. Локальный прокси уже решает, куда отправлять соединение дальше, напрямую в интернет или через Tor. Такая архитектура позволяет менять маршрутизацию отдельно от основного DDoS-модуля и не распространять заново весь бинарный файл после каждой блокировки или переноса C2.
Трёхуровневая схема с ENS, Tor и локальным прокси появилась после двух операций против управляющей инфраструктуры Kimwolf в декабре 2025 года. Разработчики явно учитывали риск повторного отключения серверов и разделили компоненты так, чтобы потеря одного маршрута не обрывала связь со всей заражённой сетью.
На Android-приставки Kimwolf попадает через другую слабую точку. Многие дешёвые устройства поставляются с доступным Android Debug Bridge на TCP-порту 5555. Android Debug Bridge, или ADB, представляет собой инструмент командной строки для связи с Android-устройством. Через ADB разработчик может устанавливать приложения, выполнять команды и проводить отладку. Открытый сетевой доступ без нормальной аутентификации превращает служебный интерфейс в удобную точку входа.
Операторы Kimwolf добираются до приставок через резидентские прокси-сервисы. Резидентский прокси проводит соединение через устройство в обычной домашней сети, благодаря чему атакующий получает доступ к ресурсам, которые напрямую из интернета могут быть недоступны. После попадания внутрь локальной сети злоумышленник ищет приставки с открытым портом 5555 и через ADB устанавливает вредоносное ПО без пароля.
После запуска Kimwolf старается не привлекать внимания названием процесса. Один из вариантов использует имя <code>netd_service</code>, похожее на обозначения системных сетевых компонентов Android. Исследователи также нашли восемь APK-пакетов, распространявшихся с октября по декабрь 2025 года. Они маскировались под системный компонент SystemService, проверяли возможность получить root-доступ и запускали встроенную полезную нагрузку.
Сборки APK заметно менялись от версии к версии. Октябрьский вариант содержал три низкоуровневых компонента, позже разработчики оставили один бинарный файл и поменяли имя пакета. В ноябре встроенную библиотеку переименовали в <code>libdevice.so</code>, а в декабрьских сборках вернули прежнее имя. Для подписи APK использовались три разных сертификата, включая отладочный сертификат Android и самоподписанный сертификат с фиктивными полями.
Самый ранний найденный ELF-компонент датируется 2 сентября 2025 года и рассчитан на x86, а не ARM. Внутри присутствовал файл <code>libcow.so</code>, название которого исследователи связывают с уязвимостью Dirty COW CVE-2016-5195. Процесс переименовывался в <code>inetd</code>, имитируя знакомую Unix-службу. Более поздний <code>libdevice.so</code> уже использовал имя процесса <code>TVHelper</code>, рассчитанное на окружение телевизионных приставок. По набору образцов видно, как разработчики постепенно смещали внимание в сторону Android TV и ARM-устройств.
Android-версии собираются с помощью NDK, или Native Development Kit. Android NDK позволяет включать в приложения нативный код на C и C++. Для Kimwolf такой подход даёт прямой доступ к низкоуровневым сетевым и системным возможностям, которые нужны для производительных DDoS-атак и работы с устройством вне обычной Java-части приложения.
Ранние поколения Kimwolf совмещали несколько функций в одном бинарном файле. Вредонос умел проводить DDoS-атаки, проксировать трафик, открывать обратную командную оболочку и работать с файлами заражённого устройства. Чувствительные данные защищались простой схемой Stack XOR, DNS-запросы передавались через DNS over TLS, а команды C2 проверялись с помощью цифровых подписей на эллиптических кривых. В последующих версиях разработчики начали использовать EtherHiding и перенесли часть инфраструктурных данных в блокчейн.
В v7 архитектуру разделили гораздо жёстче. Из основного бинарного файла убрали сканирование, эксплуатацию уязвимостей и перебор паролей. Первоначальный доступ теперь обеспечивают внешние загрузчики, а Kimwolf после установки занимается атаками и работает как промежуточный сетевой узел. Благодаря такому разделению обнаруженный основной модуль больше не содержит полного набора инструментов, по которому можно сразу восстановить всю цепочку заражения.
Набор DDoS-команд тоже переработали. Предыдущие версии поддерживали 43 метода с текстовыми названиями, а v7 использует 15 пронумерованных вариантов для атак на уровнях с третьего по седьмой модели OSI. В перечень входят TCP-флуд через сокеты, два варианта UDP-флуда, атака на игровые серверы через UDP-порт 27015, DNS-флуд, TCP SYN, ACK, SYN-ACK и RST-флуды, асинхронный UDP-флуд, ICMP-флуд, массовое открытие TCP-соединений через epoll, TLS/HTTPS-флуд на BoringSSL и новый HTTP/2-флуд через nghttp2. Номера 8, 11 и 13 в таблице переключения отсутствуют. Разработчики могли зарезервировать позиции или удалить соответствующие методы при сокращении старого набора команд.
Для UDP-атак авторы отдельно оптимизировали генерацию пакетов. Генератор Xorshift256 получает начальное состояние из <code>/dev/urandom</code>: программа считывает 32 байта, то есть четыре 64-битных значения. Если источник случайных данных недоступен, используется запасной инициализатор SplitMix64. Контрольные суммы IP и UDP вычисляются с помощью векторных инструкций ARM NEON SIMD.
NEON позволяет процессору выполнять одну операцию сразу над несколькими значениями. В Kimwolf цикл вычисления контрольной суммы обрабатывает параллельно четыре 16-битных значения, уменьшая затраты на подготовку каждого пакета. Оптимизация хорошо подходит для ARM-процессоров, которые массово устанавливают в Android TV-приставки, и помогает слабому бытовому устройству отправлять больше UDP-трафика за тот же промежуток времени.
Анализ управляющей инфраструктуры связал v7 с 22 IP-адресами в одной автономной системе, геолокация которой указывает на Санкт-Петербург. С 18 декабря 2025 года по 3 февраля 2026 года все 22 узла предъявляли одинаковый SSH host key. Первый сервер с этим ключом появился 18 декабря, затем та же конфигурация распространилась ещё на 21 адрес в течение шести недель. Последний узел добавился 31 января. За пределами найденного диапазона тот же SSH-ключ исследователи не обнаружили.
Совпадающий SSH host key помогает связывать серверы между собой даже после смены IP-адресов. Сам адрес можно быстро заменить, перенести на другой хостинг или отключить. Один и тот же криптографический ключ на группе узлов даёт более устойчивый технический признак общей инфраструктуры.
Масштаб Kimwolf удалось оценить ещё при изучении предыдущих версий. По данным XLab, ботнет заразил более 1,8 млн устройств. После получения контроля над одним C2-доменом исследователи за три дня зарегистрировали около 2,7 млн обращавшихся IP-адресов. Число IP нельзя напрямую приравнивать к количеству заражённых устройств из-за динамической выдачи адресов и смены сетей, поэтому оценка реального числа жертв ниже.
С 19 по 22 ноября 2025 года инфраструктура Kimwolf передала заражённым устройствам более 1,7 млрд DDoS-команд. Огромный поток показывает, насколько активно операторы использовали сеть для атак в тот период. Одновременно ботнет продолжал выполнять функции прокси, которые позволяют проводить чужой трафик через заражённые домашние устройства.
Связанная инфраструктура Aisuru и Kimwolf участвовала и в крупнейших атаках конца 2025 года. Cloudflare зафиксировала DDoS с пиковым трафиком 31,4 Тбит/с. В декабре заражённые Android-телевизоры и приставки атаковали клиентов Cloudflare и инфраструктуру самой компании HTTP-трафиком со скоростью свыше 200 млн запросов в секунду. Системы защиты обнаруживали и блокировали атаки автоматически.
19 марта 2026 года Министерство юстиции США сообщило о международной операции против C2-инфраструктуры нескольких IoT-ботнетов. Правоохранительные органы нарушили работу командных серверов Aisuru, KimWolf, JackSkid и Mossad. В операции участвовали власти Канады и Германии вместе с технологическими компаниями. Американские органы получили судебные разрешения на действия против серверов, через которые заражённые устройства получали команды.
Для защиты Android TV-приставок специалисты рекомендуют прежде всего закрывать сетевой доступ к ADB. Если отладка необходима, её можно ограничить USB-соединением. В корпоративных сетях потребительские Android-устройства лучше размещать в отдельном сегменте без прямого доступа к рабочим системам.
При поиске Kimwolf стоит проверять необычную сетевую активность. Телевизионная приставка без явной причины не должна устанавливать HTTPS-соединения с публичными RPC-узлами Ethereum, создавать Tor-соединения, передавать трафик через SOCKS5 или обращаться к локальному порту 23075. Дополнительным признаком служит процесс <code>netd_service</code> на обычном потребительском Android-устройстве. Сочетание нескольких сигналов даёт основание изолировать приставку и проверить её сетевую активность.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная Android-приставка может годами стоять рядом с телевизором и почти не привлекать внимания владельца. Операторы Kimwolf используют такие устройства как узлы крупного ботнета, а в версии v7 заметно усложнили и DDoS-атаки, и связь с управляющей инфраструктурой. Вредоносная программа научилась формировать HTTP/2-трафик с признаками настоящего Chrome, получать адрес командного сервера через Ethereum и переходить на Tor, если основной канал перестаёт работать.
Kimwolf v7 обнаружили 3 февраля 2026 года во время поиска новых компонентов ботнета после публикаций о предыдущих версиях. Kimwolf заражает прежде всего телевизионные приставки и другие устройства на Android. Родственный Linux-ботнет AISURU действует как минимум с середины 2024 года, а активность самого Kimwolf прослеживается с августа 2025 года.
Одно из главных изменений v7 связано с HTTP/2. Разработчики встроили библиотеку nghttp2 и добавили метод атаки, который формирует полный браузерный отпечаток. При отправке запросов бот подбирает заголовки и параметры протокола по образцу Chrome, поэтому сервер получает трафик, который на уровне HTTP/2 гораздо труднее отличить от обычной браузерной сессии.
Средства защиты от DDoS оценивают сразу множество признаков клиента. В расчёт идут структура запроса, набор и порядок HTTP-заголовков, настройки HTTP/2 и особенности установления соединения. Примитивный бот часто выдаёт себя нестандартным сочетанием параметров, тогда как Kimwolf v7 старается воспроизводить поведение Chrome намного точнее. Фильтрация атак прикладного уровня из-за этого требует более глубокого анализа, а простая блокировка по известному отпечатку клиента работает хуже.
Управляющую инфраструктуру разработчики перестроили не менее заметно. В бинарном файле Kimwolf v7 записаны адреса пяти легитимных общедоступных RPC-сервисов Ethereum. RPC, или Remote Procedure Call, позволяет программе обращаться к удалённому узлу Ethereum через программный интерфейс. Kimwolf использует такие запросы для работы с Ethereum Name Service, сокращённо ENS, и через ENS получает актуальный адрес C2-сервера.
Ethereum Name Service связывает читаемые имена с данными внутри экосистемы Ethereum. Для Kimwolf механизм удобен тем, что IP-адрес управляющего сервера не приходится жёстко записывать в код вредоноса. Оператор может изменить связанную с ENS-именем запись, после чего заражённые устройства получат новый адрес через блокчейн. Перед каждым обращением Kimwolf перемешивает список из пяти RPC-точек, поэтому блокировка одного шлюза почти ничего не меняет.
Публичные RPC-сервисы сами по себе не являются вредоносными и обслуживают множество легитимных приложений. Поэтому массовая блокировка таких узлов может затронуть нормальный Ethereum-трафик. Для поиска заражений полезнее учитывать контекст: телевизионной приставке обычно незачем регулярно обращаться к блокчейн-инфраструктуре, особенно если одновременно появляются другие признаки Kimwolf.
Во время анализа специалисты нашли ещё один адрес, eth.rpcuniverse.com. Unit 42 с умеренной уверенностью связывает его с операторами ботнета. Домен работал на отдельной инфраструктуре, появился в подходящий по времени период и встречался только в образцах Kimwolf. Два исследованных варианта вредоноса содержали этот адрес прямо в коде и обращались к связанному серверу, чего не наблюдалось у пяти легитимных RPC-провайдеров. Совокупность признаков указывает на специально подготовленный промежуточный RPC-сервис, хотя установить владельца домена специалистам не удалось.
Если получить C2-адрес через ENS не получается, Kimwolf v7 переключается на резервный канал в Tor. В программе записан постоянный адрес v3 в доменной зоне .onion. Для подключения используется отдельный конечный автомат <code>tor_proxy_state_machine</code>: вредонос выполняет согласование SOCKS5, отправляет запрос CONNECT на нужный .onion-адрес, ждёт ответа прокси и затем запускает TLS-рукопожатие внутри созданного туннеля.
Между основным модулем Kimwolf и внешней сетью разработчики добавили ещё один слой. Командный трафик сначала направляется на локальный адрес 127.0.0.1 и порт 23075. Локальный прокси уже решает, куда отправлять соединение дальше, напрямую в интернет или через Tor. Такая архитектура позволяет менять маршрутизацию отдельно от основного DDoS-модуля и не распространять заново весь бинарный файл после каждой блокировки или переноса C2.
Трёхуровневая схема с ENS, Tor и локальным прокси появилась после двух операций против управляющей инфраструктуры Kimwolf в декабре 2025 года. Разработчики явно учитывали риск повторного отключения серверов и разделили компоненты так, чтобы потеря одного маршрута не обрывала связь со всей заражённой сетью.
На Android-приставки Kimwolf попадает через другую слабую точку. Многие дешёвые устройства поставляются с доступным Android Debug Bridge на TCP-порту 5555. Android Debug Bridge, или ADB, представляет собой инструмент командной строки для связи с Android-устройством. Через ADB разработчик может устанавливать приложения, выполнять команды и проводить отладку. Открытый сетевой доступ без нормальной аутентификации превращает служебный интерфейс в удобную точку входа.
Операторы Kimwolf добираются до приставок через резидентские прокси-сервисы. Резидентский прокси проводит соединение через устройство в обычной домашней сети, благодаря чему атакующий получает доступ к ресурсам, которые напрямую из интернета могут быть недоступны. После попадания внутрь локальной сети злоумышленник ищет приставки с открытым портом 5555 и через ADB устанавливает вредоносное ПО без пароля.
После запуска Kimwolf старается не привлекать внимания названием процесса. Один из вариантов использует имя <code>netd_service</code>, похожее на обозначения системных сетевых компонентов Android. Исследователи также нашли восемь APK-пакетов, распространявшихся с октября по декабрь 2025 года. Они маскировались под системный компонент SystemService, проверяли возможность получить root-доступ и запускали встроенную полезную нагрузку.
Сборки APK заметно менялись от версии к версии. Октябрьский вариант содержал три низкоуровневых компонента, позже разработчики оставили один бинарный файл и поменяли имя пакета. В ноябре встроенную библиотеку переименовали в <code>libdevice.so</code>, а в декабрьских сборках вернули прежнее имя. Для подписи APK использовались три разных сертификата, включая отладочный сертификат Android и самоподписанный сертификат с фиктивными полями.
Самый ранний найденный ELF-компонент датируется 2 сентября 2025 года и рассчитан на x86, а не ARM. Внутри присутствовал файл <code>libcow.so</code>, название которого исследователи связывают с уязвимостью Dirty COW CVE-2016-5195. Процесс переименовывался в <code>inetd</code>, имитируя знакомую Unix-службу. Более поздний <code>libdevice.so</code> уже использовал имя процесса <code>TVHelper</code>, рассчитанное на окружение телевизионных приставок. По набору образцов видно, как разработчики постепенно смещали внимание в сторону Android TV и ARM-устройств.
Android-версии собираются с помощью NDK, или Native Development Kit. Android NDK позволяет включать в приложения нативный код на C и C++. Для Kimwolf такой подход даёт прямой доступ к низкоуровневым сетевым и системным возможностям, которые нужны для производительных DDoS-атак и работы с устройством вне обычной Java-части приложения.
Ранние поколения Kimwolf совмещали несколько функций в одном бинарном файле. Вредонос умел проводить DDoS-атаки, проксировать трафик, открывать обратную командную оболочку и работать с файлами заражённого устройства. Чувствительные данные защищались простой схемой Stack XOR, DNS-запросы передавались через DNS over TLS, а команды C2 проверялись с помощью цифровых подписей на эллиптических кривых. В последующих версиях разработчики начали использовать EtherHiding и перенесли часть инфраструктурных данных в блокчейн.
В v7 архитектуру разделили гораздо жёстче. Из основного бинарного файла убрали сканирование, эксплуатацию уязвимостей и перебор паролей. Первоначальный доступ теперь обеспечивают внешние загрузчики, а Kimwolf после установки занимается атаками и работает как промежуточный сетевой узел. Благодаря такому разделению обнаруженный основной модуль больше не содержит полного набора инструментов, по которому можно сразу восстановить всю цепочку заражения.
Набор DDoS-команд тоже переработали. Предыдущие версии поддерживали 43 метода с текстовыми названиями, а v7 использует 15 пронумерованных вариантов для атак на уровнях с третьего по седьмой модели OSI. В перечень входят TCP-флуд через сокеты, два варианта UDP-флуда, атака на игровые серверы через UDP-порт 27015, DNS-флуд, TCP SYN, ACK, SYN-ACK и RST-флуды, асинхронный UDP-флуд, ICMP-флуд, массовое открытие TCP-соединений через epoll, TLS/HTTPS-флуд на BoringSSL и новый HTTP/2-флуд через nghttp2. Номера 8, 11 и 13 в таблице переключения отсутствуют. Разработчики могли зарезервировать позиции или удалить соответствующие методы при сокращении старого набора команд.
Для UDP-атак авторы отдельно оптимизировали генерацию пакетов. Генератор Xorshift256 получает начальное состояние из <code>/dev/urandom</code>: программа считывает 32 байта, то есть четыре 64-битных значения. Если источник случайных данных недоступен, используется запасной инициализатор SplitMix64. Контрольные суммы IP и UDP вычисляются с помощью векторных инструкций ARM NEON SIMD.
NEON позволяет процессору выполнять одну операцию сразу над несколькими значениями. В Kimwolf цикл вычисления контрольной суммы обрабатывает параллельно четыре 16-битных значения, уменьшая затраты на подготовку каждого пакета. Оптимизация хорошо подходит для ARM-процессоров, которые массово устанавливают в Android TV-приставки, и помогает слабому бытовому устройству отправлять больше UDP-трафика за тот же промежуток времени.
Анализ управляющей инфраструктуры связал v7 с 22 IP-адресами в одной автономной системе, геолокация которой указывает на Санкт-Петербург. С 18 декабря 2025 года по 3 февраля 2026 года все 22 узла предъявляли одинаковый SSH host key. Первый сервер с этим ключом появился 18 декабря, затем та же конфигурация распространилась ещё на 21 адрес в течение шести недель. Последний узел добавился 31 января. За пределами найденного диапазона тот же SSH-ключ исследователи не обнаружили.
Совпадающий SSH host key помогает связывать серверы между собой даже после смены IP-адресов. Сам адрес можно быстро заменить, перенести на другой хостинг или отключить. Один и тот же криптографический ключ на группе узлов даёт более устойчивый технический признак общей инфраструктуры.
Масштаб Kimwolf удалось оценить ещё при изучении предыдущих версий. По данным XLab, ботнет заразил более 1,8 млн устройств. После получения контроля над одним C2-доменом исследователи за три дня зарегистрировали около 2,7 млн обращавшихся IP-адресов. Число IP нельзя напрямую приравнивать к количеству заражённых устройств из-за динамической выдачи адресов и смены сетей, поэтому оценка реального числа жертв ниже.
С 19 по 22 ноября 2025 года инфраструктура Kimwolf передала заражённым устройствам более 1,7 млрд DDoS-команд. Огромный поток показывает, насколько активно операторы использовали сеть для атак в тот период. Одновременно ботнет продолжал выполнять функции прокси, которые позволяют проводить чужой трафик через заражённые домашние устройства.
Связанная инфраструктура Aisuru и Kimwolf участвовала и в крупнейших атаках конца 2025 года. Cloudflare зафиксировала DDoS с пиковым трафиком 31,4 Тбит/с. В декабре заражённые Android-телевизоры и приставки атаковали клиентов Cloudflare и инфраструктуру самой компании HTTP-трафиком со скоростью свыше 200 млн запросов в секунду. Системы защиты обнаруживали и блокировали атаки автоматически.
19 марта 2026 года Министерство юстиции США сообщило о международной операции против C2-инфраструктуры нескольких IoT-ботнетов. Правоохранительные органы нарушили работу командных серверов Aisuru, KimWolf, JackSkid и Mossad. В операции участвовали власти Канады и Германии вместе с технологическими компаниями. Американские органы получили судебные разрешения на действия против серверов, через которые заражённые устройства получали команды.
Для защиты Android TV-приставок специалисты рекомендуют прежде всего закрывать сетевой доступ к ADB. Если отладка необходима, её можно ограничить USB-соединением. В корпоративных сетях потребительские Android-устройства лучше размещать в отдельном сегменте без прямого доступа к рабочим системам.
При поиске Kimwolf стоит проверять необычную сетевую активность. Телевизионная приставка без явной причины не должна устанавливать HTTPS-соединения с публичными RPC-узлами Ethereum, создавать Tor-соединения, передавать трафик через SOCKS5 или обращаться к локальному порту 23075. Дополнительным признаком служит процесс <code>netd_service</code> на обычном потребительском Android-устройстве. Сочетание нескольких сигналов даёт основание изолировать приставку и проверить её сетевую активность.
- Источник новости
- www.securitylab.ru