網路安全研究人員發現了 Kimwolf/AISURU Android 和物聯網 (IoT) 殭屍網路的新版本,該版本顯著提升了其營運韌性,並能進行分散式阻斷服務 (DDoS) 攻擊。

Palo Alto Networks Unit 42 在 2026 年 2 月發現了新版本,追蹤代號為 Kimwolf v7。

研究人員 Asher Davila、Chris Navarrete 和 Doel Santos 表示:「Kimwolf v7 新增了基於 HTTP/2 的 DDoS 洪水攻擊,能夠建構完整的瀏覽器指紋。這使得攻擊流量更難與正常瀏覽區分。」

該殭屍網路還旨在透過使用多層級機制來增強其命令與控制 (C2) 基礎設施的抗移除能力,該機制利用以太坊名稱服務 (ENS) 來獲取 C2 位址,並結合硬編碼的 Tor .onion 隱藏服務,以及用於清網和 Tor 之間路由的本地代理,同時移除了所有掃描、利用和暴力破解功能。

移除掃描器和利用模組表明,該行動的威脅行為者已將傳播管道與核心載荷分離,將初始存取的任務外包給外部載入器,而 Kimwolf 二進位檔案則負責 DDoS 攻擊和代理轉發。

Kimwolf 自 2025 年 8 月起已知目標為 Android TV 盒,而其 Linux 對應版本 AISURU 主要針對 Linux IoT 裝置。該殭屍網路自 2024 年中旬以來一直活躍。

該殭屍網路通常濫用住宅代理服務,以接觸在本地網路上的 Android TV,這些裝置預設啟用埠 5555 上的 Android Debug Bridge (ADB),並安裝能夠進行 DDoS 攻擊並充當惡意流量轉發代理的惡意軟體。

一旦啟動,惡意軟體會嘗試將自身偽裝成看似合法的 Android 系統程序 (例如「netd_service」),以躲避偵測。新版本中一些新觀察到的功能如下:

研究人員還發現 Kimwolf 的操作者會散佈偽裝成名為 SystemService 的系統服務的 Android APK 套件,探測 root 權限,並執行內嵌的 ELF 核心載荷。在 2025 年 10 月至 12 月期間,已識別出八個此類 APK 檔案。

Unit 42 表示:「最早的樣本針對 x86 架構,利用 Dirty COW 漏洞,這表明該家族已從傳統的 Linux 利用演變為目前的基於 ADB 的 Android 傳播模式。從 libn[redacted]kernel.so 轉換為 2025 年 11 月較不明顯的 libdevice.so 檔案名,隨後在 12 月恢復,這表明營運安全正在積極調整。」

此披露之際,近幾個月來已偵測到數個新的殭屍網路惡意軟體家族。

Unit 42 表示:「Kimwolf v7 是現有大規模殭屍網路的重點演進。組織應將 Android TV 盒視為不受信任的裝置,並將其與企業網路隔離。禁用 ADB 或將其限制為僅限 USB 存取,可以移除此殭屍網路的主要傳播途徑。」