Investigadores de ciberseguridad descubrieron una nueva versión de la botnet Kimwolf/AISURU, dirigida a Android y dispositivos IoT, que incorpora mejoras significativas en resiliencia operativa y ataques DDoS. La versión Kimwolf v7 fue detectada por Palo Alto Networks Unit 42 en febrero de 2026.
Kimwolf v7 añade una inundación DDoS basada en HTTP/2 que construye huellas de navegador completas. Esto dificulta distinguir el tráfico de ataque de la navegación legítima, según los investigadores Asher Davila, Chris Navarrete y Doel Santos.
La botnet busca hacer que su infraestructura de comando y control (C2) sea más resistente a intentos de derribo, empleando un mecanismo en capas que utiliza Ethereum Name Service (ENS) para obtener la dirección C2, un servicio oculto .onion de Tor hardcodeado, y un proxy local para enrutar entre clearnet y Tor. Además, se eliminaron todas las funcionalidades de escaneo, explotación y fuerza bruta.
La eliminación de los módulos de escáner y explotación señala que los actores de amenazas detrás de la operación han separado el pipeline de propagación del payload principal, delegando la tarea a un cargador externo para acceso inicial, mientras que el binario Kimwolf maneja ataques DDoS y retransmisión proxy.
Kimwolf ataca cajas Android TV desde agosto de 2025, mientras que su contraparte Linux, AISURU, se centra en dispositivos IoT Linux. La botnet ha estado activa desde al menos mediados de 2024, abusando de servicios proxy residenciales para alcanzar Android TVs con ADB habilitado en el puerto 5555 e instalar malware.
- Ejecutar ataques de inundación HTTP/2 con la biblioteca nghttp2 y construir huellas de navegador completas que imitan el comportamiento legítimo a nivel de protocolo y cabeceras.
- Usar servicios públicos legítimos de RPC de Ethereum para consultar registros de dominios ENS y resolver direcciones C2.
- Mecanismo C2 de respaldo con servicio oculto Tor .onion hardcodeado ('edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd[.]onion').
- Arquitectura de proxy local que enruta todo el tráfico C2 a través de 127.0.0.1:23075, ya sea hacia clearnet o Tor.
- Función de inundación UDP de alto rendimiento específica para procesadores ARM en cajas Android TV.
- Consolidar todos los comandos de ataque DDoS en 15 métodos numerados, frente a 43 métodos con nombre de texto en versiones anteriores.
Los operadores de Kimwolf distribuyen paquetes APK de Android que se hacen pasar por un servicio del sistema llamado SystemService, buscan acceso root y ejecutan un payload kernel ELF incluido. Se identificaron ocho artefactos APK entre octubre y diciembre de 2025.
El primer sample dropeado, dirigido a arquitectura x86 con exploit Dirty COW, sugiere que la familia evolucionó desde la explotación tradicional de Linux hacia el modelo de propagación Android basado en ADB. La transición de libn[redacted]kernel.so a libdevice.so en noviembre de 2025, y la reversión en diciembre, indica ajustes activos de seguridad operativa, según Unit 42.
Este hallazgo coincide con la detección de nuevas familias de botnets: AryStinger (recluta routers vulnerables), RustDuck (secuestra routers y cámaras), NadMesh (plataforma autónoma de escaneo y recolección de inteligencia) y Tengu (malware IoT derivado de Mirai con fuerza bruta Telnet).
Kimwolf v7 es una evolución enfocada de una botnet ya a gran escala. Las organizaciones deben tratar las cajas Android TV como no confiables y segmentarlas de las redes empresariales. Deshabilitar ADB o restringirlo a acceso USB elimina el vector de propagación principal de esta botnet, concluyó Unit 42.


















Deja una respuesta