Kimwolf v7: DDoS-ботнет маскируется под Chrome и держит C2 на блокчейне
💀 Kimwolf v7: DDoS-ботнет маскируется под Chrome и держит C2 на блокчейне
В начале февраля аналитики Unit42 обнаружили седьмую версию Kimwolf — ботнета, который с лета 2025-го охотится на Android TV и ТВ-приёмники. Заражение идёт через открытый ADB-порт 5555: атакующие перенаправляют соединение через резидентные прокси и загружают бинарник без аутентификации. Обновлений для миллионов устройств нет — они всё ещё слушают порт.
Главное новшество — HTTP/2-атака потоком запросов, собранная на nghttp2. Вредоносная нагрузка формирует полный отпечаток Chrome: порядок псевдозаголовков, набор расширений, User-Agent. Такой трафик почти не отличается от легитимных сессий. Обычные правила WAF не помогают. Заодно убрали сканеры и эксплойты — распространение теперь существует отдельно, DDoS-модуль обновляется автономно.
C2-архитектура трёхуровневая.
• Пять жёстко зашитых публичных Ethereum RPC (0xrpc.io, eth.llamarpc.com, publicnode.com, blxrbdn.com, eth.merkle.io) — бот получает через ENS-домены адреса C2.
• Резервный канал через Tor — жёстко заданный v3 .onion и встроенный SOCKS5-прокси.
• Весь трафик проходит через локальный прокси 127.0.0.1:23075.
Именно эта «луковая» архитектура позволила пережить два отключения инфраструктуры в декабре 2025-го.
Инфраструктурный след: 22 хоста в подсети 212.193.31.x (AS202799, Санкт-Петербург) с одним SSH-ключом, развёрнутые за шесть недель. Один RPC-узел — eth.rpcuniverse.com — под контролем операторов: сертификат появился одновременно с активностью Kimwolf, трафик нулевой, хостинг на дешёвом VPS. UDP-флуд настроен под ARM NEON SIMD — выжимает максимум из чипов Android-устройств.
Классический подход «заблокировать IP» тут не сработает. Публичные Ethereum RPC нужны легитимным Web3-сервисам. SOC остаётся отслеживать подозрительную активность: Android-устройство вдруг обращается к JSON-RPC блокчейна, открывает цепочку Tor или начинает слушать порт 23075. Если ваш ТВ-приёмник не должен слать запросы в ENS — предупреждение должно сработать в ту же минуту.
#Kimwolf #AndroidBotnet #DDoS #ENS #Tor
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.