Недавно исследователи выявили способы, с помощью которых функционирует Android-ботнет Kimwolf. Хакеры закупают резидентские прокси в больших объемах, после чего сканируют внутренние сети устройств, на которых эти прокси установлены. По данным, опубликованным в конце 2025 года, уже зафиксировано около 2 миллионов зараженных устройств, что позволяет хакерам еженедельно получать до 12 миллионов уникальных IP-адресов, делая Kimwolf одной из самых крупных сетей подобного рода на сегодняшний день.
Внутри сети злоумышленники ищут устройства с открытыми портами Android Debug Bridge (ADB), среди которых часто встречаются уязвимые Android TV-приставки и стриминговые устройства, позволяющие подключаться без авторизации. Основная цель Kimwolf – осуществление распределенных атак отказа в обслуживании (DDoS). В период с 3 по 5 декабря в исследовании было зарегистрировано около 3 миллионов уникальных IP-адресов, взаимодействующих с сервером управления ботнетом, что указывает на масштаб проблемы. Кроме DDoS-атак, ботнет поддерживает функции прокси-перенаправления трафика, удаленного рабочего стола и управления файлами на зараженных устройствах, что делает их мощным инструментом для злоумышленников.