⚡️ Kimwolf v7: ботнет, который маскирует атаки под Chrome и прячет команды в блокчейне 🐺💻
Palo Alto Networks Unit 42 обнаружила новую версию ботнета Kimwolf. Она появилась в феврале 2026 года — за месяц до международной операции по ликвидации предыдущих версий.
Ключевые изменения:
🟠 Маскировка под Chrome. Атаки теперь используют HTTP/2 с полными отпечатками браузеров. Трафик выглядит как обычный веб-сёрфинг — стандартные системы защиты не могут отличить его от легитимного.
🟠 Команды из блокчейна. Вредонос ищет C2-адреса через Ethereum Name Service (ENS). Запись домена хранится в блокчейне — никакой компании, которой можно предъявить предписание, и никакой записи, которую можно захватить.
🟠 Резерв через Tor. Если ENS не работает, ботнет переключается на скрытую службу Tor, вшитую в код.
Другие улучшения:
— Локальный прокси для маршрутизации между открытой сетью и Tor.
— Оптимизированный UDP-флуд для ARM-процессоров (Android TV).
Как распространяется
Ботнет обычно злоупотребляет резидентными прокси-сервисами для доступа к Android TV, которые поставляются с включенным Android Debug Bridge (ADB) на порту 5555 в локальных сетях, и устанавливает вредоносное ПО, способное проводить DDoS-атаки и действовать как ретранслятор для пересылки вредоносного трафика.
➡️ Вывод: Kimwolf не просто выжил после ликвидации. Он эволюционировал.
💬 Servicepipe в VK
Palo Alto Networks Unit 42 обнаружила новую версию ботнета Kimwolf. Она появилась в феврале 2026 года — за месяц до международной операции по ликвидации предыдущих версий.
Ключевые изменения:
🟠 Маскировка под Chrome. Атаки теперь используют HTTP/2 с полными отпечатками браузеров. Трафик выглядит как обычный веб-сёрфинг — стандартные системы защиты не могут отличить его от легитимного.
🟠 Команды из блокчейна. Вредонос ищет C2-адреса через Ethereum Name Service (ENS). Запись домена хранится в блокчейне — никакой компании, которой можно предъявить предписание, и никакой записи, которую можно захватить.
🟠 Резерв через Tor. Если ENS не работает, ботнет переключается на скрытую службу Tor, вшитую в код.
Другие улучшения:
— Локальный прокси для маршрутизации между открытой сетью и Tor.
— Оптимизированный UDP-флуд для ARM-процессоров (Android TV).
Как распространяется
Ботнет обычно злоупотребляет резидентными прокси-сервисами для доступа к Android TV, которые поставляются с включенным Android Debug Bridge (ADB) на порту 5555 в локальных сетях, и устанавливает вредоносное ПО, способное проводить DDoS-атаки и действовать как ретранслятор для пересылки вредоносного трафика.
➡️ Вывод: Kimwolf не просто выжил после ликвидации. Он эволюционировал.
💬 Servicepipe в VK