Kimwolf v7 Android Botnet zorgt ervoor dat HTTP/2 DDoS-verkeer op legitiem browsen lijkt

Cybersecurity-onderzoekers hebben een nieuwe versie van het programma ontdekt Kimwolf/AISURU Android- en Internet of Things (IoT)-botnet dat aanzienlijke verbeteringen biedt om de operationele veerkracht te verbeteren en gedistribueerde denial-of-service (DDoS)-aanvallen uit te voeren.

De nieuwe versie, bijgehouden als Kimwolf v7, werd in februari 2026 ontdekt door Palo Alto Networks Unit 42.

“Kimwolf v7 voegt een op HTTP/2 gebaseerde DDoS-vloed toe die volledige browservingerafdrukken construeert”, aldus onderzoekers Asher Davila, Chris Navarrete en Doel Santos. “Dit maakt het moeilijker om aanvalsverkeer te onderscheiden van legitiem browsen.”

Het botnet wil ook zijn command-and-control (C2)-infrastructuur beter bestand maken tegen verwijderingspogingen door gebruik te maken van een gelaagd mechanisme dat Ethereum Name Service (ENS) gebruikt om het C2-adres te verkrijgen, een hardgecodeerde verborgen Tor .onion-service en een lokale proxy voor routering tussen clearnet en Tor, terwijl alle scan-, exploitatie- en brute-force-functionaliteit wordt verwijderd.

Het verwijderen van de scanner- en exploitmodules is een indicatie dat de bedreigingsactoren achter de operatie de propagatiepijplijn hebben gesplitst van de kernlading, waarbij de taak is overgedragen aan een externe lader voor initiële toegang, terwijl het Kimwolf-binaire bestand DDoS-aanvallen en proxy-relay afhandelt.

Het is bekend dat Kimwolf zich sinds augustus 2025 richt op Android TV-boxen, terwijl zijn Linux-tegenhanger, AISURU, zich voornamelijk richt op Linux IoT-apparaten. Het botnet is in ieder geval sinds medio 2024 actief.

Het botnet maakt doorgaans misbruik van residentiële proxyservices om Android TV’s te bereiken die worden geleverd met Android Debug Bridge (ADB) ingeschakeld op poort 5555 op lokale netwerken en om malware te installeren die DDoS-aanvallen kan uitvoeren en kan fungeren als een relais om kwaadaardig verkeer over te brengen.

Eenmaal gelanceerd probeert de malware zichzelf te maskeren als schijnbaar legitieme Android-systeemprocessen (bijvoorbeeld “netd_service”) om onder de radar te blijven. Enkele van de nieuw waargenomen functies in de nieuwe versie zijn als volgt:

  • Voer HTTP/2-flood-aanvallen uit, mogelijk gemaakt door de nghttp2-bibliotheek, samen met het construeren van volledige browservingerafdrukken die het legitieme browsergedrag op protocol- en headerniveau weerspiegelen
  • Gebruik maken van legitieme openbare Ethereum RPC-services om ENS-domeinrecords op te vragen en C2-adressen op te lossen
  • Een back-up C2-mechanisme dat gebruikmaakt van een verborgen Tor .onion-service (“edctgwib2n5l34t525zkxqzk5bqb6e5il2yiq5r6zu7gtlxa4uosn3qd(.)onion”) die hardgecodeerd is in het binaire bestand
  • Een lokale proxy-architectuur die al het C2-verkeer door 127.0.0(.)1:23075 leidt, ongeacht of het naar Clearnet of Tor gaat
  • Een krachtige UDP-floodfunctie die specifiek gericht is op ARM-processors die te vinden zijn in Android TV-boxen
  • Consolideer alle DDoS-aanvalsopdrachten tot 15 genummerde methoden, een daling ten opzichte van de 43 met tekst genoemde methoden die in eerdere versies te vinden waren

Het is ook gebleken dat de Kimwolf-operators Android APK-pakketten distribueren die zich voordoen als een systeemservice genaamd SystemService, naar root-toegang zoeken en daarbinnen een gebundelde ELF-kernelpayload uitvoeren. Tussen oktober en december 2025 zijn acht van dergelijke APK-artefacten geïdentificeerd.

“Het eerste verwijderde voorbeeld, gericht op de x86-architectuur met een Dirty COW-exploit, suggereert dat de familie is geëvolueerd van traditionele Linux-exploitatie naar het huidige ADB-gebaseerde Android-propagatiemodel”, aldus Unit 42. “De overgang van libn(redacted)kernel.so naar de minder opvallende bestandsnaam libdevice.so in november 2025, gevolgd door een terugkeer in december, duidt op actieve operationele beveiligingsaanpassingen.”

De onthulling komt omdat er de afgelopen maanden een aantal nieuwe botnet-malwarefamilies zijn gedetecteerd –

  • AryStinger, dat oudere, kwetsbare thuisrouters in een netwerk betrekt voor gedistribueerde verkenning en proxying
  • RustDuck, dat thuisrouters, IP-camera’s, Android-boxen en slecht beveiligde servers kaapt om ze aan een netwerk te koppelen voor het uitvoeren van DDoS-aanvallen
  • NadMesh, dat scannen, exploitatie en het verzamelen van inloggegevens/AI-service-intelligentie combineert in één enkel autonoom platform dat is ontworpen om te scannen op Redis, Docker, MCP, Kubernetes, ComfyUI, Ollama, n8n, Open WebUI, Langflow en Gradio-instanties, een SSH-backdoor te plaatsen en inloggegevens, omgevingsvariabelen, accounttokens en AWS- en Docker-configuraties te verzamelen
  • Tengu, een van Mirai afgeleide IoT-malware die brute kracht van Telnet gebruikt om IoT-apparaten te kapen en instructies uit te voeren waarmee het DoS-aanvallen kan lanceren, netwerkconfiguratie-informatie kan verzamelen, persistentie kan instellen, metagegevens van het systeem kan exfiltreren, opdrachten kan uitvoeren, extra payloads kan downloaden en het geïnfecteerde knooppunt in een proxy kan veranderen.

“Kimwolf v7 is een gerichte evolutie van een toch al grootschalig botnet”, aldus Unit 42. “Organisaties moeten Android TV-boxen als niet-vertrouwd beschouwen en deze segmenteren van bedrijfsnetwerken. Door ADB uit te schakelen of te beperken tot alleen USB-toegang wordt de primaire propagatievector voor dit botnet verwijderd.”

Thijs Van der Does