Kimwolf v7 Android僵尸网络让HTTP/2 DDoS流量看起来像合法浏览
导语:Palo Alto Networks Unit 42 于 2026 年 2 月发现的 Kimwolf v7 僵尸网络新版本,通过基于 HTTP/2 的 DDoS 攻击构建完整浏览器指纹,使攻击流量难以与正常浏览区分,同时采用 ENS、Tor .onion 等多层机制提升 C2 基础设施的抗下架能力。
网络安全研究人员发现了一个新的 Kimwolf/AISURU Android 及物联网(IoT)僵尸网络版本,该版本在提升运营韧性和实施分布式拒绝服务(DDoS)攻击方面进行了重大改进。
这个新版本被追踪命名为 Kimwolf v7,由 Palo Alto Networks Unit 42 于 2026 年 2 月发现。研究人员 Asher Davila、Chris Navarrete 和 Doel Santos 表示:"Kimwolf v7 新增了基于 HTTP/2 的 DDoS 洪水攻击,能够构建完整的浏览器指纹。这使得攻击流量更难与合法浏览区分开来。"
该僵尸网络还旨在通过分层机制使其命令与控制(C2)基础设施更抵御下架行动,其中包括使用以太坊域名服务(ENS)来获取 C2 地址、一个硬编码的 Tor .onion 隐藏服务,以及一个用于在明网与 Tor 之间路由的本地代理,同时移除了所有扫描、漏洞利用和暴力破解功能。
扫描器和漏洞利用模块的移除表明,该僵尸网络背后的威胁行为者已将传播流程与核心载荷分离开来,将初始访问任务卸载给一个外部加载器,而 Kimwolf 的二进制程序则负责处理 DDoS 攻击和代理中继任务。
Kimwolf 自 2025 年 8 月起以 Android 电视盒子为主要攻击目标,其 Linux 对应版本 AISURU 则主要针对 Linux IoT 设备。该僵尸网络至少自 2024 年中期就开始活跃。

该僵尸网络通常滥用住宅代理服务,访问那些在本地网络上 5555 端口启用 Android Debug Bridge(ADB)的 Android 电视盒子,并安装能够发起 DDoS 攻击以及充当中继传输恶意流量的恶意软件。
一旦运行,该恶意软件会试图伪装成看似合法的 Android 系统进程(例如 "netd_service"),以躲避检测。
新版本中还观察到一些新功能。研究人员还发现 Kimwolf 运营者会分发伪装成名为 SystemService 系统服务的 Android APK 包,探测 root 权限,并在内部执行捆绑的 ELF 内核载荷。在 2025 年 10 月至 12 月期间已识别出 8 个此类 APK 样本。
Unit 42 表示:"最早投放的样本针对 x86 架构并使用 Dirty COW 漏洞利用,这表明该恶意软件家族已从传统的 Linux 漏洞利用演变为当前基于 ADB 的 Android 传播模式。2025 年 11 月,文件名从 libn[已编辑]kernel.so 变更为更不起眼的 libdevice.so,随后又在 12 月恢复原名,这表明运营者在积极进行安全调整。"
Unit 42 表示:"Kimwolf v7 是一个已经在大规模运作的僵尸网络的重点演进版本。组织机构应将 Android 电视盒子视为不可信设备,并将其与企业网络隔离。禁用 ADB 或将其限制为仅通过 USB 访问,可以消除该僵尸网络的主要传播途径。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/kimwolf-v7-android-botnet-makes-http2.html
作者:info@thehackernews.com (The Hacker News)

