Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La botnet Kimwolf v7 para Android camufla el tráfico de ataques DDoS HTTP/2 como navegación legítima


Investigadores descubrieron Kimwolf v7, una versión mejorada de una botnet que afecta a dispositivos Android TV e IoT para realizar ataques DDoS. Esta versión imita el comportamiento de navegadores reales y utiliza servicios de Ethereum y Tor para hacer su infraestructura más resistente. Se recomienda desactivar el ADB en estos dispositivos y segmentarlos de las redes corporativas para evitar infecciones.







Investigadores de ciberseguridad han descubierto una nueva versión de la botnet para Android e Internet de las Cosas (IoT) Kimwolf/AISURU que incluye mejoras significativas para aumentar su resiliencia operativa y realizar ataques de denegación de servicio distribuido (DDoS).

La nueva versión, rastreada como Kimwolf v7, fue descubierta por Palo Alto Networks Unit 42 en febrero de 2026.

"Kimwolf v7 añade una inundación DDoS basada en HTTP/2 que construye huellas digitales completas del navegador", dijeron los investigadores Asher Davila, Chris Navarrete y Doel Santos. "Esto hace que el tráfico de ataque sea más difícil de distinguir de la navegación legítima".

La botnet también pretende que su infraestructura de comando y control (C2) sea más resistente a los esfuerzos de desactivación mediante el uso de un mecanismo escalonado que emplea el Servicio de Nombres de Ethereum (ENS) para obtener la dirección C2, un servicio oculto .onion de Tor codificado y un proxy local para el enrutamiento entre la red abierta y Tor, eliminando al mismo tiempo toda la funcionalidad de escaneo, explotación y fuerza bruta.

La eliminación de los módulos de escaneo y explotación es una indicación de que los actores de amenazas detrás de la operación han separado el canal de propagación de la carga útil principal, delegando la tarea a un cargador externo para el acceso inicial, mientras que el binario de Kimwolf se encarga de los ataques DDoS y el relevo de proxy.

Kimwolf es conocida por atacar boxes de Android TV desde agosto de 2025, mientras que su contraparte de Linux, AISURU, se centra principalmente en dispositivos IoT de Linux. La botnet ha estado activa al menos desde mediados de 2024.

La botnet suele abusar de los servicios de proxy residenciales para llegar a los Android TV que se distribuyen con el Android Debug Bridge (ADB) habilitado en el puerto 5555 en redes locales e instalar malware capaz de realizar ataques DDoS y actuar como un relé para transportar tráfico malicioso.

Una vez lanzada, el malware intenta enmascararse como procesos del sistema Android aparentemente legítimos (por ejemplo, "netd_service") para pasar desapercibido. Algunas de las funciones recién observadas en la nueva versión son las siguientes:

* Realizar ataques de inundación HTTP/2 impulsados por la biblioteca nghttp2 junto con la construcción de huellas digitales completas del navegador que reflejan el comportamiento legítimo del navegador a nivel de protocolo y encabezado.
* Uso de servicios RPC públicos legítimos de Ethereum para consultar registros de dominio ENS y resolver direcciones C2.
* Un mecanismo de C2 de respaldo que utiliza un servicio oculto Tor .onion ("edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion") que está codificado en el binario.
* Una arquitectura de proxy local que enruta todo el tráfico C2 a través de 127.0.0[.]1:23075, independientemente de si se dirige a la red abierta o a Tor.
* Una función de inundación UDP de alto rendimiento que se dirige específicamente a los procesadores ARM que se encuentran en los boxes de Android TV.
* Consolidar todos los comandos de ataque DDoS en 15 métodos numerados, frente a los 43 métodos con nombres de texto encontrados en versiones anteriores.

También se ha descubierto que los operadores de Kimwolf distribuyen paquetes APK de Android que se hacen pasar por un servicio del sistema llamado SystemService, sondean el acceso root y ejecutan una carga útil del kernel ELF incluida. Se han identificado ocho de estos artefactos APK entre octubre y diciembre de 2025.

"La muestra más antigua, dirigida a la arquitectura x86 con un exploit Dirty COW, sugiere que la familia evolucionó desde la explotación tradicional de Linux hacia el modelo actual de propagación de Android basado en ADB", dijo Unit 42. "La transición del nombre de archivo libn[redactado]kernel.so al menos llamativo libdevice.so en noviembre de 2025, seguida de una reversión en diciembre, indica ajustes activos de seguridad operativa".

Nuevas familias de malware botnet



La revelación se produce mientras se han detectado varias nuevas familias de malware botnet en los últimos meses:

* AryStinger, que recluta routers domésticos antiguos y vulnerables en una red para reconocimiento distribuido y proxying.
* RustDuck, que secuestra routers domésticos, cámaras IP, boxes de Android y servidores mal asegurados para integrarlos en una red para realizar ataques DDoS.
* NadMesh, que combina el escaneo, la explotación y la recolección de inteligencia de credenciales/servicios de IA en una sola plataforma autónoma diseñada para escanear instancias de Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio, instalar una puerta trasera SSH y recolectar credenciales, variables de entorno, tokens de cuenta y configuraciones de AWS y Docker.
* Tengu, un malware IoT derivado de Mirai que emplea fuerza bruta de Telnet para secuestrar dispositivos IoT y ejecutar instrucciones que le permiten lanzar ataques DoS, recopilar información de configuración de red, establecer persistencia, exfiltrar metadatos del sistema, ejecutar comandos, descargar cargas útiles adicionales y convertir el nodo infectado en un proxy.

"Kimwolf v7 es una evolución enfocada de una botnet que ya es a gran escala", dijo Unit 42. "Debes tratar los boxes de Android TV como no confiables y segmentarlos de las redes empresariales. Deshabilitar ADB o restringirlo únicamente al acceso USB elimina el vector de propagación primario de esta botnet".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.