Siber Güvenlik

Kimwolf v7 Android Botnet'i, DDoS Trafiğini Gerçek Web Gezintisi Gibi Gizliyor

Kimwolf v7 Android Botnet'i, DDoS Trafiğini Gerçek Web Gezintisi Gibi Gizliyor
Malta'da Hem Öğren Hem Çalış

Cybersecurity araştırmacıları, operasyonel dayanıklılığını artırmak ve dağıtık hizmet reddi saldırıları gerçekleştirmek için önemli iyileştirmeler içeren Kimwolf/AISURU Android ve Nesnelerin İnterneti botnetinin yeni bir sürümünü keşfetti.

Kimwolf v7 olarak izlenen yeni sürüm, Palo Alto Networks Unit 42 tarafından Şubat 2026'da tespit edildi.

Araştırmacılar Asher Davila, Chris Navarrete ve Doel Santos, "Kimwolf v7, saldırı trafiğini meşru taramadan ayırt etmeyi daha zor hale getiren, tam tarayıcı parmak izleri oluşturan HTTP/2 tabanlı bir DDoS taşkını ekliyor" dedi.

Botnet ayrıca komuta ve kontrol altyapısını ele geçirme girişimlerine karşı daha dayanıklı hale getirmek için katmanlı bir mekanizma kullanıyor. Bu mekanizma komuta kontrol adresini elde etmek için Ethereum Name Service'i kullanıyor, sabit kodlu bir Tor .onion gizli hizmeti barındırıyor ve açık ağ ile Tor arasında yönlendirme için yerel bir proxy kullanıyor. Tüm tarama, istismar ve kaba kuvvet işlevleri kaldırıldı.

Tarayıcı ve istismar modüllerinin kaldırılması, operasyondaki tehdit aktörlerinin yayılma hattını çekirdek yükten ayırdığını ve ilk erişim görevini harici bir yükleyiciye devrettiğini gösteriyor. Kimwolf ikili dosyası DDoS saldırıları ve proxy rölesi işlemlerini yürütüyor.

tl-d.jpg

Kimwolf, Ağustos 2025'ten bu yana Android TV kutularını hedeflemekle biliniyor. Linux muadili AISURU ise ağırlıklı olarak Linux IoT cihazlarına odaklanıyor. Botnet en az 2024 ortasından beri aktif.

Botnet tipik olarak yerel ağlarda 5555 numaralı bağlantı noktasında Android Debug Bridge'i etkin şekilde gönderilen Android TV'lere ulaşmak için konut proxy hizmetlerini kötüye kullanıyor ve DDoS saldırıları gerçekleştirebilen ve kötü amaçlı trafiği taşımak için röle görevi gören kötü amaçlı yazılım yüklüyor.

Başlatıldıktan sonra kötü amaçlı yazılım kendini görünürde meşru Android sistem süreçleri olarak maskelemeye çalışıyor. Örneğin "netd_service" gibi. Yeni sürümde gözlemlenen yeni özellikler şöyle:

Nghttp2 kütüphanesiyle desteklenen HTTP/2 taşkın saldırıları gerçekleştirmek ve trafiği protokol ve başlık düzeyinde meşru tarayıcı davranışını yansıtan Google Chrome tarayıcı parmak izleri oluşturarak gizlemek.

Komuta kontrol adreslerini çözmek için Ethereum Name Service alan kayıtlarını sorgulamak üzere meşru genel Ethereum RPC hizmetlerini kullanmak.

İkili dosyaya sabit kodlanmış, "edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion" olan yedek komuta kontrol mekanizması olarak bir Tor .onion gizli hizmeti kullanmak.

Tüm komuta kontrol trafiğini açık ağa veya Tora gidip gitmediğine bakmaksızın 127.0.0[.]1:23075 üzerinden yönlendiren yerel bir proxy mimarisi.

Android TV kutularında bulunan ARM işlemcileri özellikle hedefleyen yüksek performanslı UDP taşkın işlevi.

Tüm DDoS saldırı komutlarını önceki sürümlerde bulunan 43 metin adıyla adlandırılmış yöntemden 15 numaralandırılmış yönteme indirmek.

Kimwolf operatörlerinin ayrıca SystemService adlı bir sistem hizmeti gibi davranan Android APK paketleri dağıttığı da tespit edildi. Bu paketler root erişimi için tarama yapıyor ve içeride paketlenmiş bir ELF çekirdek yükü çalıştırıyor. Ekim ve Aralık 2025 arasında sekiz adet APK örneği tespit edildi.

"En erken bırakılan örnek, Dirty COW istismarıyla x86 mimarisini hedefliyor ve ailenin geleneksel Linux istismarından mevcut ADB tabanlı Android yayılma modeline doğru evrildiğini gösteriyor" dedi Unit 42. "Kasım 2025'te libn[redacted]kernel.so'dan daha az dikkat çekici libdevice.so dosya adına geçiş, ardından Aralık'ta geri dönüş, aktif operasyonel güvenlik ayarlamalarını gösteriyor."

AI-eBook-d-2.jpg

Açıklama, son aylarda bir dizi yeni botnet kötü amaçlı yazılım ailesinin tespit edildiği bir dönemde geldi.

AryStinger, dağıtık keşif ve proxy için eski, savunmasız ev yönlendiricilerini bir ağa dahil ediyor.

RustDuck, ev yönlendiricilerini, IP kameraları, Android kutularını ve yetersiz korunmuş sunucuları ele geçirerek DDoS saldırıları gerçekleştirmek için bir ağa dahil ediyor.

NadMesh, tarama, istismar ve kimlik bilgisi/AI hizmeti istihbaratı toplama işlemlerini tek bir otonom platforma birleştiriyor. Bu platform Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow ve Gradio örneklerini taramak, bir SSH arka kapısı bırakmak ve kimlik bilgileri, ortam değişkenleri, hesap belirteçleri ile AWS ve Docker yapılandırmalarını toplamak üzere tasarlandı.

Tengu, Telnet kaba kuvveti kullanarak IoT cihazlarını ele geçiren ve DoS saldırıları başlatmasına, ağ yapılandırma bilgisi toplamaya, kalıcılık sağlamaya, sistem meta verilerini dışarı aktarmaya, komut çalıştırmaya, ek yükler indirmeye ve enfekte düğümü bir proxy'e dönüştürmesine izin veren komutlar çalıştıran Mirai türevi bir IoT kötü amaçlı yazılımı.

"Kimwolf v7, zaten büyük ölçekli bir botnetin odaklanmış bir evrimi" dedi Unit 42. "Kuruluşlar Android TV kutularını güvenilmez olarak değerlendirmeli ve bunları kurumsal ağlardan ayırmalı. ADB'yi devre dışı bırakmak veya yalnızca USB üzerinden erişime kısıtlamak bu botnet için birincil yayılma vektörünü ortadan kaldırır."

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News