Операторы ботнета Kimwolf, известного своей агрессивной тактикой распространения, получили несанкционированный доступ к панели управления вредоносного ПО Badbox 2.0, одного из самых распространенных в мире Android- ботнетов. Инцидент получил широкую огласку после того, как злоумышленники опубликовали скриншот, подтверждающий их присутствие в системе управления ботнетом.
По оценкам исследователей из компании Synthient, ботнет Kimwolf уже «заразил» более двух миллионов устройств по всему миру. Основные очаги «заражения» находятся во Вьетнаме, Бразилии, Индии и Саудовской Аравии. Еженедельно ботнет оперирует примерно 12 миллионами уникальных IP-адресов.
Анализ показывает, что основным каналом проникновения вредоносного ПО стал сервис Android Debug Bridge (ADB) — инструмент для отладки, активно работающий на большом количестве устройств. У 67% зараженных устройств данный интерфейс был открыт для внешнего доступа и не защищен паролем. Используя инфраструктуру резидентных прокси, киберпреступники сканируют сетевые адреса, находят уязвимые устройства и удаленно устанавливают на них вредоносное ПО. В группе риска находятся владельцы дешевых ТВ-боксов и смарт-телевизоров с неофициальной сертификацией, которые часто уже содержат предустановленный софт неизвестного происхождения.
Впервые Badbox был выявлен в 2023 году, а в 2024-м его инфраструктуру удалось частично нарушить. Однако уже в 2025 году появилась его новая версия — Badbox 2.0, которая, по оценкам Google, включала в себя более 10 миллионов несертифицированных Android-устройств. В июле 2025 года Google подала иск против 25 неустановленных ответчиков, обвиняя их в эксплуатации ботнета для рекламного мошенничества и получения бэкдор-доступа к домашним сетям. ФБР также выпустило предупреждение о том, что подобные устройства могут давать злоумышленникам прямой доступ к локальным сетям пользователей.
Исследователи из XLab и Synthient выяснили, что зараженные устройства используются как минимум в двух целях: для участия в DDoS-атаках и в качестве узлов резидентных прокси. Подобный трафик приобретают для накрутки рекламы, перебора паролей и массового сбора данных с сайтов.
В декабре 2025 года зараженные устройства Kimwolf активно использовали IP-адреса, сдаваемые в аренду китайской компанией IPIDEA — крупным поставщиком прокси с миллионами обновляемых IP. После инцидента компания закрыла доступ к локальным сетям и чувствительным портам. Зараженные устройства также получали SDK (Software Development Kit, набор разработчика) сервиса Plainproxies Byteconnect, превращающий их в источник платного интернет- трафика. Инфраструктура использует 119 ретрансляционных серверов и задействует их для атак вида credential stuffing на почтовые серверы и популярные веб-сервисы.
Эксперты рекомендуют прокси-сервисам блокировать обращения к приватным IP-диапазонам, а пользователям — «жестко закрывать» доступ к ADB и избегать использования устройств с неофициальным Android-софтом. В противном случае телевизор или приставка могут незаметно для владельца стать частью чужого ботнета.
📕📕📕
https://www.itsec.ru/news/gruppa-kimwolf-poluchila-dostup-k-upravleniyu-setyu-zarazheionnih-android-pristavok-badbox-2.0
https://www.itsec.ru/news/xlab-opublikovala-podrobniy-razbor-kimwolf
Post #222
390

- ❤ 4