TGViewer
Учебный центр НТЦ «Вулкан» Учебный центр НТЦ «Вулкан» @uc_vulkan · 571 subscribers
Post #222 390
Операторы ботнета Kimwolf, известного своей агрессивной тактикой распространения, получили несанкционированный доступ к панели управления вредоносного ПО Badbox 2.0, одного из самых распространенных в мире Android- ботнетов. Инцидент получил широкую огласку после того, как злоумышленники опубликовали скриншот, подтверждающий их присутствие в системе управления ботнетом.

По оценкам исследователей из компании Synthient, ботнет Kimwolf уже «заразил» более двух миллионов устройств по всему миру. Основные очаги «заражения» находятся во Вьетнаме, Бразилии, Индии и Саудовской Аравии. Еженедельно ботнет оперирует примерно 12 миллионами уникальных IP-адресов.

Анализ показывает, что основным каналом проникновения вредоносного ПО стал сервис Android Debug Bridge (ADB) — инструмент для отладки, активно работающий на большом количестве устройств. У 67% зараженных устройств данный интерфейс был открыт для внешнего доступа и не защищен паролем. Используя инфраструктуру резидентных прокси, киберпреступники сканируют сетевые адреса, находят уязвимые устройства и удаленно устанавливают на них вредоносное ПО. В группе риска находятся владельцы дешевых ТВ-боксов и смарт-телевизоров с неофициальной сертификацией, которые часто уже содержат предустановленный софт неизвестного происхождения.

Впервые Badbox был выявлен в 2023 году, а в 2024-м его инфраструктуру удалось частично нарушить. Однако уже в 2025 году появилась его новая версия — Badbox 2.0, которая, по оценкам Google, включала в себя более 10 миллионов несертифицированных Android-устройств. В июле 2025 года Google подала иск против 25 неустановленных ответчиков, обвиняя их в эксплуатации ботнета для рекламного мошенничества и получения бэкдор-доступа к домашним сетям. ФБР также выпустило предупреждение о том, что подобные устройства могут давать злоумышленникам прямой доступ к локальным сетям пользователей.

Исследователи из XLab и Synthient выяснили, что зараженные устройства используются как минимум в двух целях: для участия в DDoS-атаках и в качестве узлов резидентных прокси. Подобный трафик приобретают для накрутки рекламы, перебора паролей и массового сбора данных с сайтов.

В декабре 2025 года зараженные устройства Kimwolf активно использовали IP-адреса, сдаваемые в аренду китайской компанией IPIDEA — крупным поставщиком прокси с миллионами обновляемых IP. После инцидента компания закрыла доступ к локальным сетям и чувствительным портам. Зараженные устройства также получали SDK (Software Development Kit, набор разработчика) сервиса Plainproxies Byteconnect, превращающий их в источник платного интернет- трафика. Инфраструктура использует 119 ретрансляционных серверов и задействует их для атак вида credential stuffing на почтовые серверы и популярные веб-сервисы.

Эксперты рекомендуют прокси-сервисам блокировать обращения к приватным IP-диапазонам, а пользователям — «жестко закрывать» доступ к ADB и избегать использования устройств с неофициальным Android-софтом. В противном случае телевизор или приставка могут незаметно для владельца стать частью чужого ботнета.

📕📕📕
https://www.itsec.ru/news/gruppa-kimwolf-poluchila-dostup-k-upravleniyu-setyu-zarazheionnih-android-pristavok-badbox-2.0
https://www.itsec.ru/news/xlab-opublikovala-podrobniy-razbor-kimwolf
  • ❤ 4
More from @uc_vulkan
  1. Sep 21, 2026Мы живем во времена, когда технологии развиваются быстрее, чем мы успеваем их осмыслить. Т…
  2. Sep 17, 2026Исследовательская группа Школы Розенстиля по морским и атмосферным наукам, а также наукам…
  3. Sep 10, 2026Post #288
  4. Sep 10, 2026Группа испанских ученых из компании Multiverse Computing под руководством Борхи Айспуруа п…
  5. Sep 9, 2026На Хабре вышла большая статья о летней стажировке в Учебном центре НТЦ «Вулкан»! Будет инт…
  6. Sep 3, 2026На всемирном конгрессе мобильной связи 2026 года (MWC 2026) в Барселоне прошло обсуждение…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →