كشف باحثو Palo Alto Networks Unit 42 عن نسخة جديدة من شبكة Kimwolf/AISURU الخبيثة، تحمل اسم Kimwolf v7، وتتميز بقدرات متقدمة تجعل هجمات الحرمان من الخدمة الموزعة (DDoS) تبدو وكأنها حركة مرور طبيعية لمتصفح إنترنت. هذا التطور يعكس مستوى متزايدًا من التعقيد في برمجيات البوت نت التي تستهدف أجهزة أندرويد وإنترنت الأشياء.
قدرات جديدة في Kimwolf v7
النسخة الجديدة تضيف ميزة هجمات HTTP/2 باستخدام مكتبة nghttp2، حيث يتم إنشاء بصمات كاملة للمتصفح على مستوى البروتوكول والرؤوس، مما يصعّب على أنظمة الحماية التمييز بين الهجوم والتصفح الشرعي. كما تم تعزيز البنية التحتية للتحكم والسيطرة (C2) عبر آليات متعددة:
- استخدام خدمة Ethereum Name Service (ENS) للحصول على عناوين C2.
- تضمين خدمة مخفية عبر Tor .onion داخل الكود.
- اعتماد وكيل محلي يوجه كل حركة المرور عبر منفذ داخلي (127.0.0[.]1:23075).
إضافة إلى ذلك، تم تقليص عدد أوامر الهجوم من 43 إلى 15 طريقة مرقمة، مع تحسين وظيفة UDP flood لاستهداف معالجات ARM في أجهزة التلفاز الذكية.
أسلوب الانتشار واستهداف الأجهزة
منذ أغسطس 2025، ركزت Kimwolf على استهداف أجهزة Android TV التي تأتي بخدمة ADB مفعلة على المنفذ 5555، مما يتيح للمهاجمين تثبيت برمجيات خبيثة قادرة على تنفيذ هجمات DDoS والعمل كوسيط لتمرير حركة مرور ضارة. البرمجية تحاول التخفي عبر أسماء خدمات نظامية مثل netd_service، كما تم رصد حزم APK تتنكر باسم SystemService وتستغل صلاحيات الجذر لتشغيل حمولة إضافية داخل النواة.
خلفيات تطور العائلة
تشير الأدلة إلى أن Kimwolf تطورت من استغلالات تقليدية في أنظمة Linux نحو نموذج انتشار يعتمد على ADB في أندرويد. على سبيل المثال، أقدم العينات كانت تستهدف معمارية x86 باستخدام ثغرة Dirty COW، قبل أن تنتقل لاحقًا إلى أسماء ملفات أقل وضوحًا مثل libdevice.so في نوفمبر 2025، ثم تعود إلى الاسم السابق في ديسمبر، وهو ما يعكس تعديلات أمنية تشغيلية مستمرة.
مشهد البوت نت الأوسع
يأتي ظهور Kimwolf v7 في سياق موجة جديدة من شبكات البوت نت، مثل:
- AryStinger: يستغل أجهزة التوجيه المنزلية القديمة لأغراض الاستطلاع والوكالة.
- RustDuck: يسيطر على أجهزة التوجيه والكاميرات وصناديق أندرويد لتنفيذ هجمات DDoS.
- NadMesh: منصة مستقلة تجمع بين المسح والاستغلال وسرقة بيانات الاعتماد من خدمات سحابية وذكاء اصطناعي.
- Tengu: نسخة مشتقة من Mirai تستخدم هجمات Telnet للاستيلاء على أجهزة إنترنت الأشياء.
توصيات أمنية
ينصح الباحثون المؤسسات باعتبار أجهزة Android TV غير موثوقة وفصلها عن الشبكات المؤسسية، مع تعطيل خدمة ADB أو تقييدها للوصول عبر USB فقط، باعتبارها الناقل الأساسي لانتشار هذا النوع من البرمجيات الخبيثة.






























