Kimwolf v7 научился маскировать DDoS под браузерный HTTP/2-трафик

Исследователи Palo Alto Networks Unit 42 в феврале 2026 года обнаружили Kimwolf v7 — новую версию ботнета для Android и IoT. Вредоносное ПО получило HTTP/2-флуд на библиотеке nghttp2, формирующий полный браузерный отпечаток, а набор команд DDoS сокращён с 43 текстовых методов до 15 пронумерованных.
HTTP/2-атака с поведением браузера
Kimwolf v7 имитирует легитимный браузерный трафик на уровне протокола и заголовков. По оценке Unit 42, из-за этого защитным средствам сложнее отделить запросы ботнета от обычных посещений сайта.
В версии также появился производительный UDP-флуд, специально рассчитанный на ARM-процессоры, которые используются в Android TV-приставках. Основная задача бинарного файла теперь сведена к DDoS-атакам и проксированию вредоносного трафика.
Устойчивая инфраструктура управления
Для получения адреса командного сервера Kimwolf использует Ethereum Name Service и легитимные публичные Ethereum RPC-сервисы. Резервным каналом служит жёстко прописанный в бинарном файле скрытый сервис Tor, а весь управляющий трафик, к обычной сети или Tor, проходит через локальный прокси на 127.0.0.1:23075.
Из Kimwolf удалены функции сканирования, эксплуатации уязвимостей и перебора паролей. Unit 42 связывает это с разделением ролей: начальный доступ обеспечивает внешний загрузчик, тогда как сам ботнет отвечает за атаки и ретрансляцию.
Android TV остаётся входной точкой
Kimwolf известен атаками на Android TV-боксы с августа 2025 года, тогда как связанный с ним AISURU ориентирован главным образом на Linux IoT. Операторы злоупотребляют резидентскими прокси-сервисами, чтобы находить устройства с включённым Android Debug Bridge на порту 5555 в локальных сетях и устанавливать полезную нагрузку. После запуска она может маскироваться под системный процесс, например netd_service.
Операторы также распространяли APK под видом системной службы SystemService: восемь таких образцов выявили с октября по декабрь 2025 года. Приложения проверяют наличие root-доступа и запускают вложенную ELF-нагрузку. В контексте роста атак на подключённые устройства рост атак на подключённые устройства показывает, почему домашняя техника требует такого же контроля сегментации, как и другие узлы сети.
Что проверить организациям
Unit 42 рекомендует считать Android TV-приставки недоверенными устройствами и отделять их от корпоративной сети. Отключение ADB либо ограничение его режимом USB-only убирает основной вектор распространения Kimwolf. Для бизнеса практический минимум — инвентаризировать такие устройства, проверить доступность порта 5555 и исключить их из сегментов с критичными системами.

