Специалисты выявили способ, с помощью которого распространяется Android-ботнет Kimwolf. Злоумышленники массово приобретают резидентские прокси и затем сканируют внутренние сети устройств, на которых эти прокси установлены. По данным исследования, на данный момент насчитывается около 2 миллионов зараженных устройств, что позволяет хакерам получать до 12 миллионов уникальных IP-адресов каждую неделю благодаря ротации.
Основное внимание нацелено на устройства с открытыми портами Android Debug Bridge (ADB), среди которых чаще всего оказываются Android TV-приставки и стриминговые устройства, допускающие подключение без авторизации. Kimwolf, представляя собой мощный инструмент, активно участвует в распределенных атаках отказа в обслуживании (DDoS).
С 3 по 5 декабря исследователи зафиксировали около 3 миллионов уникальных IP-адресов, взаимодействующих с сервером управления ботнетом, что демонстрирует масштабы проблемы. Кроме DDoS-атак, ботнет также способен на прокси-перенаправление трафика, управление удаленным рабочим столом и файловыми системами на зараженных устройствах, превращая их в инструменты для выполнения различных незаконных действий.