Botnet Android Kimwolf v7 ngụy trang lưu lượng DDoS HTTP/2 giống hệt trình duyệt hợp lệ

Các nhà nghiên cứu bảo mật đã phát hiện một phiên bản mới của botnet Kimwolf/AISURU nhắm vào Android và Internet of Things (IoT), đi kèm với những cải tiến đáng kể nhằm nâng cao khả năng phục hồi hoạt động và thực hiện các cuộc tấn công DDoS. Phiên bản mới, được theo dõi với tên gọi Kimwolf v7, đã được Palo Alto Networks Unit 42 phát hiện vào tháng 2 năm 2026. Kimwolf v7 bổ sung tính năng tấn công DDoS dựa trên HTTP/2, tạo ra các dấu vân tay trình duyệt để ngụy trang lưu lượng tấn công giống như hoạt động duyệt web hợp lệ.
Botnet Android Kimwolf

Các nhà nghiên cứu an ninh mạng vừa phát hiện một phiên bản mới của botnet Kimwolf/AISURU trên Android và Internet of Things (IoT), mang đến những cải tiến đáng kể nhằm nâng cao khả năng phục hồi vận hành và thực hiện các cuộc tấn công distributed denial-of-service (DDoS).

Phiên bản mới này, được theo dõi dưới tên gọi Kimwolf v7, đã được Palo Alto Networks Unit 42 phát hiện vào tháng 2 năm 2026.

"Kimwolf v7 bổ sung tính năng HTTP/2-based DDoS flood giúp xây dựng các browser fingerprints hoàn chỉnh," các nhà nghiên cứu Asher Davila, Chris Navarrete và Doel Santos cho biết. "Điều này làm cho lưu lượng tấn công trở nên khó phân biệt hơn so với các hoạt động duyệt web hợp lệ."

Botnet này cũng đặt mục tiêu làm cho hạ tầng command-and-control (C2) của nó trở nên kiên cố hơn trước các nỗ lực triệt phá bằng cách sử dụng cơ chế phân tầng. Nó sử dụng Ethereum Name Service (ENS) để lấy địa chỉ C2, một dịch vụ ẩn danh Tor .onion được nhúng cứng (hard-coded), và một proxy cục bộ để định tuyến giữa clearnet và Tor, đồng thời loại bỏ tất cả các chức năng quét (scanning), khai thác (exploitation) và brute-force.

Việc loại bỏ các module quét và khai thác là một dấu hiệu cho thấy những kẻ tấn công đứng sau chiến dịch này đã tách biệt quy trình lan truyền khỏi payload cốt lõi, chuyển giao nhiệm vụ truy cập ban đầu cho một loader bên ngoài, trong khi tệp thực thi Kimwolf binary tập trung xử lý các cuộc tấn công DDoS và proxy relay.

Kimwolf được biết đến là chuyên nhắm mục tiêu vào các thiết bị Android TV box kể từ tháng 8 năm 2025, trong khi biến thể chạy trên Linux của nó là AISURU chủ yếu tập trung vào các thiết bị Linux IoT. Botnet này đã hoạt động ít nhất là từ giữa năm 2024.

Cơ chế hoạt động và các tính năng mới

Botnet này thường lạm dụng các dịch vụ residential proxy để tiếp cận các thiết bị Android TV được kích hoạt sẵn Android Debug Bridge (ADB) trên port 5555 trong mạng nội bộ, sau đó cài đặt mã độc có khả năng thực hiện tấn công DDoS và đóng vai trò như một relay để chuyển tiếp lưu lượng độc hại.

Sau khi được kích hoạt, mã độc sẽ cố gắng ngụy trang thành các tiến trình hệ thống Android có vẻ hợp lệ (ví dụ: "netd_service") để tránh bị phát hiện. Một số tính năng mới được quan sát thấy trong phiên bản này bao gồm:

  • Thực hiện các cuộc tấn công HTTP/2 flood dựa trên thư viện nghttp2, cùng với việc xây dựng browser fingerprints hoàn chỉnh mô phỏng hành vi trình duyệt hợp lệ ở cấp độ giao thức và header.
  • Sử dụng các dịch vụ Ethereum RPC công khai hợp lệ để truy vấn bản ghi tên miền ENS và phân giải địa chỉ C2.
  • Cơ chế C2 dự phòng sử dụng dịch vụ ẩn danh Tor .onion được nhúng cứng trong binary.
  • Kiến trúc proxy cục bộ định tuyến tất cả lưu lượng C2 qua 127.0.0[.]1:23075, bất kể nó hướng tới clearnet hay Tor.
  • Chức năng UDP flood hiệu suất cao nhắm mục tiêu cụ thể vào các bộ xử lý ARM trong các hộp Android TV.
  • Hợp nhất tất cả các lệnh tấn công DDoS thành 15 phương thức được đánh số, giảm xuống từ 43 phương thức đặt tên bằng văn bản trong các phiên bản trước.

Các nhà vận hành Kimwolf cũng bị phát hiện phân phối các gói Android APK giả mạo dưới dạng dịch vụ hệ thống có tên SystemService, thăm dò quyền truy cập root và thực thi một payload ELF kernel đi kèm bên trong. Tám artifact APK như vậy đã được xác định trong khoảng thời gian từ tháng 10 đến tháng 12 năm 2025.

"Mẫu đầu tiên được thả xuống nhắm mục tiêu vào kiến trúc x86 với một khai thác Dirty COW, cho thấy họ mã độc này đã tiến hóa từ việc khai thác Linux truyền thống sang mô hình lan truyền trên Android dựa trên ADB hiện tại," Unit 42 cho biết.

Sự xuất hiện của các họ Botnet mới

Tiết lộ này được đưa ra trong bối cảnh một số họ mã độc botnet mới đã bị phát hiện trong những tháng gần đây:

  • AryStinger: Kết nạp các router gia đình cũ, dễ bị tổn thương vào một mạng lưới để trinh sát phân tán và làm proxy.
  • RustDuck: Chiếm quyền kiểm soát router gia đình, IP camera, Android box và các máy chủ bảo mật kém để thực hiện tấn công DDoS.
  • NadMesh: Kết hợp quét, khai thác và thu thập thông tin xác thực/AI vào một nền tảng tự trị duy nhất nhắm vào các thực thể Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow và Gradio.
  • Tengu: Một mã độc IoT phái sinh từ Mirai sử dụng Telnet brute-force để chiếm quyền kiểm soát thiết bị IoT, cho phép thực hiện tấn công DoS, thu thập siêu dữ liệu hệ thống và biến nút bị nhiễm thành proxy.

"Kimwolf v7 là một bước tiến hóa tập trung của một botnet vốn đã có quy mô lớn," Unit 42 nhận định. "Các tổ chức nên coi các hộp Android TV là thiết bị không đáng tin cậy và thực hiện phân tách chúng khỏi mạng doanh nghiệp. Việc vô hiệu hóa ADB hoặc giới hạn nó chỉ ở quyền truy cập qua USB sẽ loại bỏ vector lan truyền chính của botnet này."