Обычная Android-приставка, установленная рядом с телевизором, может на протяжении многих лет работать незамеченной владельцем устройства. Операторы вредоноса Kimwolf используют такие приборы в качестве узлов обширной сети ботов. В седьмой версии программа получила значительные улучшения в функциональности DDoS-атак и в способах связи с управляющей инфраструктурой. Программа научилась формировать интернет-трафик HTTP/2 с характеристиками настоящего браузера Chrome, получать адреса управляющих серверов через блокчейн Ethereum и переходить на анонимную сеть Tor при недоступности основного канала.
Специалисты обнаружили Kimwolf v7 в начале февраля 2026 года при исследовании новых элементов ботнета после появления информации о его более ранних версиях. Основной целью вредоноса являются телевизионные приставки и другие устройства на платформе Android. Похожий вредонос для Linux AISURU известен с середины 2024 года, а сам Kimwolf активен с августа 2025 года.
Одно из наиболее значимых изменений в v7 связано с поддержкой протокола HTTP/2. Разработчики встроили библиотеку nghttp2 и внедрили способ атаки, который создаёт полный отпечаток браузера. При отправке запросов бот подбирает заголовки и характеристики протокола в соответствии с образцом Chrome, в результате чего сервер получает трафик, который на уровне HTTP/2 значительно сложнее отличить от обычного сеанса работы с браузером.
Системы защиты от DDoS-атак анализируют множество различных показателей клиента одновременно. В их число входят формат запроса, набор и последовательность HTTP-заголовков, конфигурация HTTP/2 и особенности процесса установления соединения. Простой бот часто обнаруживает себя необычной комбинацией параметров, в то время как Kimwolf v7 старается имитировать поведение Chrome намного точнее. По этой причине фильтрация атак на уровне приложения требует более тщательного анализа, а простой способ блокировки по известному отпечатку клиента становится менее эффективен.
Инфраструктура управления ботнетом была переработана не менее значительно. Во внутреннем коде Kimwolf v7 находятся адреса пяти открытых RPC-сервисов Ethereum. RPC, или удалённый вызов процедуры, позволяет программе обращаться к удалённому узлу Ethereum через программный интерфейс. Kimwolf применяет такие запросы для работы с сервисом имён Ethereum (ENS) и получает через него текущий адрес центра управления.
Сервис имён Ethereum связывает удобочитаемые имена с данными в экосистеме Ethereum. Для Kimwolf это удобно тем, что адрес управляющего сервера не нужно жёстко встраивать в код программы. Оператор может изменить запись, связанную с именем ENS, и тогда поражённые устройства получат новый адрес через распределённый реестр. Перед каждым обращением Kimwolf случайным образом меняет порядок пяти RPC-точек, поэтому блокировка одного шлюза практически не влияет на работу.
Открытые RPC-сервисы сами по себе не являются вредоносными и обслуживают много легитимных приложений. Следовательно, массовая блокировка таких узлов может негативно повлиять на нормальный трафик в Ethereum. Для выявления заражений полезнее анализировать ситуацию в целом: обычно телевизионной приставке нет необходимости часто обращаться к инфраструктуре блокчейна, особенно если одновременно обнаруживаются другие признаки Kimwolf.
При анализе исследователи нашли ещё один адрес - eth.rpcuniverse.com. Компания Unit 42 с определённой уверенностью считает его связанным с операторами ботнета. Домен работал на независимой инфраструктуре, появился в подходящий период и встречался только в образцах Kimwolf. Два проанализированных варианта содержали этот адрес непосредственно в коде и обращались к связанному серверу, чего не наблюдалось у пяти открытых RPC-провайдеров. Совокупность фактов указывает на специально настроенный вспомогательный RPC-сервис, хотя установить владельца этого домена не удалось.
Если получение адреса центра управления через ENS становится невозможным, Kimwolf v7 переходит на резервный канал в сети Tor. В программе указан постоянный адрес v3 в зоне .onion. Для подключения применяется отдельный конечный автомат tor_proxy_state_machine: вредонос выполняет согласование SOCKS5, отправляет команду CONNECT на требуемый .onion-адрес, ожидает ответ от прокси и затем начинает процесс установления TLS-соединения внутри созданного туннеля.
Между главным модулем Kimwolf и интернетом разработчики добавили дополнительный уровень. Трафик управления вначале направляется на локальный адрес 127.0.0.1 и порт 23075. Локальный прокси определяет, куда направлять соединение дальше - напрямую в интернет или через Tor. Такая конструкция даёт возможность менять маршруты отдельно от основного модуля атак и избежать необходимости распространения полного файла программы после каждой блокировки или смены центра управления.
Трёхуровневая архитектура с ENS, Tor и локальным прокси появилась после двух целевых операций против управляющей инфраструктуры Kimwolf в декабре 2025 года. Разработчики явно приняли во внимание вероятность повторного отключения серверов и спроектировали систему таким образом, чтобы потеря одного маршрута не нарушала связь со всей заражённой системой.
Android-приставки заражаются Kimwolf через другую уязвимость. Много недорогих устройств поставляются с открытым сервисом отладки Android на TCP-порту 5555. Сервис отладки Android (ADB) - это инструмент командной строки для взаимодействия с устройством на Android. Благодаря ADB разработчик может загружать приложения, запускать команды и проводить отладку. Открытый сетевой доступ без надлежащей защиты превращает служебный инструмент в удобный способ попадания внутрь системы.
Операторы Kimwolf получают доступ к приставкам через резидентские прокси-серверы. Резидентский прокси маршрутизирует соединение через обычное домашнее устройство, давая злоумышленнику возможность получить доступ к ресурсам, которые недоступны напрямую из интернета. Проникнув в локальную сеть, злоумышленник ищет приставки с открытым портом 5555 и через ADB загружает вредоносное приложение без пароля.
После запуска Kimwolf скрывается с помощью неприметного имени процесса. Один из вариантов использует наименование netd_service, похожее на названия системных сетевых компонентов Android. Исследователи обнаружили восемь APK-архивов, распространявшихся с октября по декабрь 2025 года. Они маскировались под системный компонент SystemService, проверяли наличие возможности получить привилегии администратора и загружали встроенную вредоносную нагрузку.
APK-версии значительно отличались друг от друга. Октябрьская версия включала три низкоуровневых компонента, позже разработчики сократили это до одного файла и изменили имя пакета. В ноябре встроенную библиотеку переименовали в libdevice.so, а в декабрьских сборках восстановили прежнее имя. Для подписи APK использовались три различных сертификата, в том числе отладочный сертификат Android и самоподписанный сертификат с ложными данными.
Наиболее ранний найденный компонент ELF датируется 2 сентября 2025 года и разработан для x86-архитектуры, а не ARM. Внутри находился файл libcow.so, название которого исследователи связывают с уязвимостью Dirty COW (CVE-2016-5195). Процесс переименовывался в inetd, имитируя известную Unix-службу. Более новый libdevice.so применял имя процесса TVHelper, ориентированное на окружение телевизионных приставок. По совокупности образцов видно, как авторы постепенно переходили на поддержку Android TV и ARM-процессоров.
Android-версии компилируются с помощью NDK, или набора инструментов для разработки нативного кода. Android NDK позволяет включать в приложения машинный код на C и C++. Для Kimwolf такой подход обеспечивает непосредственный доступ к низкоуровневым сетевым и системным функциям, которые необходимы для производительных DDoS-операций и управления устройством вне стандартной части приложения на Java.
Начальные версии Kimwolf объединяли несколько функций в один исполняемый файл. Вредонос мог проводить DDoS-атаки, транслировать трафик, открывать обратный интерпретатор команд и работать с файлами на поражённом устройстве. Важные данные защищались простым методом Stack XOR, DNS-запросы отправлялись через зашифрованный DNS, а команды от центра управления проверялись с помощью цифровых подписей на основе эллиптических кривых. В последующих поколениях авторы начали применять EtherHiding и переместили некоторые данные инфраструктуры в блокчейн.
В v7 структура была разделена значительно больше. Из основного файла программы убрали поиск уязвимостей, их использование и подбор паролей. Первоначальное проникновение теперь обеспечивают отдельные загрузчики, а Kimwolf после установки фокусируется на атаках и работает как промежуточный сетевой узел. Благодаря такому разделению обнаруженный основной компонент больше не содержит полного набора средств для воссоздания всей цепи инфицирования.
Набор DDoS-операций также был переработан. Более ранние версии поддерживали 43 метода с текстовыми обозначениями, а v7 применяет 15 пронумерованных методов для атак на уровнях с 3 по 7 в модели взаимодействия открытых систем (OSI). В перечень входят TCP-наводнение через сокеты, два типа UDP-наводнения, атака на игровые серверы через порт 27015 UDP, DNS-наводнение, TCP SYN, ACK, SYN-ACK и RST-наводнения, асинхронное UDP-наводнение, ICMP-наводнение, массовое установление TCP-соединений через epoll, TLS/HTTPS-наводнение на BoringSSL и новое HTTP/2-наводнение через nghttp2. Номера 8, 11 и 13 отсутствуют в таблице. Разработчики могли зарезервировать эти позиции или убрать соответствующие методы при оптимизации старого набора.
Для UDP-атак разработчики отдельно оптимизировали создание пакетов. Генератор Xorshift256 получает начальные значения из /dev/urandom: программа считывает 32 байта, то есть четыре 64-битных переменных. Если источник случайных чисел недоступен, применяется резервный инициализатор SplitMix64. Проверочные суммы IP и UDP вычисляются с использованием векторных ARM NEON SIMD-инструкций.
NEON даёт возможность процессору выполнять одну операцию одновременно над несколькими значениями. В Kimwolf цикл определения контрольной суммы обрабатывает одновременно четыре 16-битных переменных, снижая нагрузку на подготовку любого пакета. Такая оптимизация хорошо применима для ARM-чипов, которые повсеместно используются в Android TV-приставках, и позволяет слабому бытовому устройству отправлять больше UDP-данных за одинаковый период времени.
Изучение управляющей инфраструктуры связало v7 с 22 IP-адресами в одной независимой системе, местоположение которой указывает на город Санкт-Петербург. С 18 декабря 2025 года по 3 февраля 2026 года все 22 сервера применяли один и тот же SSH host key. Первый сервер с этой конфигурацией появился 18 декабря, затем та же настройка распространилась на 21 дополнительный адрес в течение шести недель. Последний узел появился 31 января. За границами найденного диапазона тот же SSH-ключ не обнаружен.
Совпадающий SSH host key позволяет связывать серверы между собой даже после смены их IP-адресов. Сам адрес можно быстро изменить, переместить на другой хостинг-сервис или отключить. Один идентичный криптографический ключ в группе узлов предоставляет более надёжный технический признак единой инфраструктуры.
Масштабы поражения Kimwolf удалось определить при исследовании ранних версий. Согласно данным XLab, ботнет затронул более 1,8 млн устройств. После захвата одного домена центра управления исследователи за трое суток зафиксировали примерно 2,7 млн уникальных IP-адресов, обращавшихся к нему. Количество IP-адресов нельзя напрямую переводить в количество заражённых устройств из-за динамического распределения адресов и смены сетевых подключений, поэтому реальное число поражённых устройств ниже.
С 19 по 22 ноября 2025 года инфраструктура Kimwolf передала заражённым устройствам более 1,7 млрд команд для DDoS-операций. Этот огромный объём показывает, как активно операторы использовали сеть для атак в тот период. Одновременно с этим ботнет выполнял функции прокси-сервера, позволяя проводить чужой трафик через заражённые домашние устройства.
Связанная инфраструктура Aisuru и Kimwolf также принимала участие в самых мощных атаках конца 2025 года. Компания Cloudflare зафиксировала DDoS-атаку с максимальной полосой пропускания 31,4 терабит в секунду. В декабре заражённые Android-телевизоры и приставки отправляли на серверы Cloudflare и инфраструктуру компании HTTP-трафик со скоростью более 200 млн запросов в секунду. Защитные системы обнаруживали и блокировали атаки автоматически.
19 марта 2026 года Министерство юстиции США объявило о всемирной операции против управляющей инфраструктуры нескольких IoT-ботнетов. Правоохранительные органы нарушили функционирование центров управления Aisuru, KimWolf, JackSkid и Mossad. В операции участвовали органы власти Канады и Германии совместно с ведущими технологическими компаниями. Американские правоохранительные органы получили судебные постановления для действий против серверов, через которые поражённые устройства получали команды.
Для защиты Android TV-приставок специалисты советуют в первую очередь заблокировать сетевой доступ к ADB. Если отладка требуется, её следует ограничить USB-подключением. В деловых сетях потребительские Android-устройства лучше размещать в отделённом сегменте без прямого доступа к основным рабочим системам.
При поиске Kimwolf необходимо отслеживать необычную деятельность в сети. Телевизионная приставка без видимой причины не должна устанавливать HTTPS-соединения с открытыми RPC-узлами Ethereum, создавать соединения Tor, пропускать трафик через SOCKS5 или обращаться к локальному порту 23075. Дополнительным симптомом служит наличие процесса netd_service на обычном потребительском Android-устройстве. Сочетание нескольких признаков даёт основание отделить приставку от сети и проанализировать её сетевое взаимодействие.
