Ботнет AISURU: как миллион Android-телевизоров устроили цифровой апокалипсис

Тег записи: , ,

Вы когда-нибудь задумывались, почему ваш Android-телевизор вдруг начинает тормозить, глючить, и в целом вести себя странно и некорректно? Нет, это не хитрый китайский производитель сэкономил на чипах. Скорее всего, ваш "умный" ящик уже несколько месяцев добросовестно трудится в армии зомби-устройств под названием AISURU. И поверьте, его рабочий день не похож на ваш - он долбит сайты терабитами запросов и зарабатывает своим хозяевам десятки тысяч долларов в месяц.

В этом материале мы без прикрас разберем одного из самых опасных монстров, когда-либо бродивших по просторам сети. Без скучных логов, только цифры, грязные подробности архитектуры и немного чёрного юмора о том, как ваш телевизор чуть не обрушил половину интернета.

Что такое AISURU и почему он делает ваш телевизор предателем

AISURU - это не просто ботнет, это целая империя. По оценкам Cloudflare, на пике своей мощи сеть объединяла от 1 до 4 миллионов заражённых устройств по всему миру. И если раньше мы боялись взлома персональных компьютеров, то AISURU предпочитает более экзотическую дичь: дешёвые Android-телевизоры, медиаплееры, уличные камеры, видеорегистраторы и даже роутеры. Фактически всё, что имеет чип и доступ в интернет, могло оказаться в его рядах. По данным исследователей, устройства Kimwolf, Android-ответвления Aisuru, были особенно популярны во Вьетнаме, Бразилии, Индии и Саудовской Аравии.

Заражали их старыми добрыми способами. Старые уязвимости роутеров, открытые Telnet-порты и, конечно, вечные пароли вроде "admin/admin" или "root/root". Кибербезопасность тут держится на честном слове.

Но давайте копнём глубже. Чтобы понять масштаб, нужно разобраться в архитектуре. AISURU базируется на исходниках печально известного Mirai (семейство Mirai/TurboMirai). Mirai - это стандарт де-факто для создания ботнетов на IoT: он лёгок, написан на C и умеет компилироваться под любую архитектуру (MIPS, ARM, x86). AISURU взял эту базу и добавил модульность. Бот-клиент поддерживает около десятка методов атаки: от классических UDP- и SYN-флудов до более экзотических TCP-STOMP и GRE-флудов. Управление через зашифрованные каналы и домены, генерируемые алгоритмом DGA - это усложняло блокировку, так как заранее нельзя было предсказать, какой домен станет новой точкой управления. Каждый день бот генерировал тысячи потенциальных хешей, сверяясь лишь с одним-двумя реально зарегистрированными.

Цифры, от которых текут слёзы (и трафик)

Теперь к самому вкусному - к рекордам. AISURU/Kimwolf - это абсолютные чемпионы по созданию цифрового шума. За всю историю наблюдений Cloudflare, Akamai и Microsoft редко видели таких тяжеловесов. Вот их лучшее время, побитое в конце 2025-го и начале 2026 года:

  • 31,4 терабита в секунду (Tbps). Просто представьте эту цифру. Это не интернет-магазин, это целая страна. Весь трафик страны Белиз, например, составляет жалкие крохи по сравнению с этой атакой. Атака длилась всего 35 секунд - это техника "Hit and Run" (ударил и убежал).
  • 14,1 миллиарда пакетов в секунду (Bpps) - это уже не трафик, а дробь. Такая плотность пакетов плавила маршрутизаторы провайдеров, которые не были целью атаки (коллатеральный ущерб).
  • 205 миллионов запросов в секунду (RPS) на уровне приложений (HTTP). Ваш сервер на Nginx с 4 гигами памяти падает при 500 запросах в секунду? Посмейтесь над этим.
Также прочтите:  Сайты на Cloudflare не открываются на компьютере: что делать, если браузер блокирует доступ

Исследователи из QiAnXin XLab зафиксировали, что только в ноябре 2025 года Kimwolf сгенерировал 1,7 миллиарда команд на запуск DDoS-атак за три дня. За три дня! Это даже не стрельба из пулемёта, это очередь из гаубицы в упор. А Cloudflare вообще подсчитала, что в среднем в 2025 году хакеры запускали 5 376 атак каждый час - это больше двух атак в секунду постоянно.

Всего за 2025 год объём DDoS-атак вырос на 121%. А мощность атак Aisuru лично увеличилась более чем на 700% за тот же год.

Рост, достойный ПИФа, только в обратную сторону. Если вы думаете, что вас не коснется, - вы глубоко заблуждаетесь. Эти атаки были нацелены на провайдеров, хостинги, игровые сервера и даже облачные платформы. Colossal Impact - так это назвали в Akamai.

Как они это делают: "Российский" след и резиденты

Вторая жизнь AISURU - это резидентские прокси. Вы когда-нибудь слышали про сервисы типа IPIDEA? Это один из крупнейших в мире брокеров прокси-доступа. Так вот, AISURU понял, что ломать сайты - это весело, но продавать доступ к кухонным комбайнам соседей как анонимный прокси-канал - ещё веселее и прибыльнее. Вместо того чтобы просто глушить цель, они начали сдавать заражённые устройства в аренду. Это называется "DDoS-as-a-Service" и "Proxy-as-a-Service". Операторы продавали доступ к сети через ботов в Telegram и закрытые форумы.

Хотите скрыть свой реальный IP и залить конкурента спамом? Пожалуйста. Нужна ферма аккаунтов для накрутки лайков? Оплачивайте подписку, и один из миллиона телевизоров в Бразилии будет гонять ваш трафик.

Google в начале 2026 года наконец-то занервничал и отключил IPIDEA. Вместе с Cloudflare они провели операцию по блокировке доменов управления. А Cloudflare вообще поучаствовала в расследовании, помогая властям США, Канады и Германии.

Откуда же взялись эти миллионы девайсов? Тут есть забавная деталь: по данным Synthient и Black Lotus Labs, часть ботнета управлялась аж с двух точек в Канаде. Расследование KrebsOnSecurity показало, что за Kimwolf (ответвлением) мог стоять 23-летний парень по имени Джейкоб Батлер (кличка Dort) из Оттавы. Джейкоб, кстати, по его собственным словам, "в основном сидит дома, помогает маме по хозяйству, так как страдает аутизмом и испытывает трудности с социальным взаимодействием". Пока мама думала, что сын играет в World of Tanks, он ломал интернет. А его предполагаемый 15-летний сообщник вообще жил в Германии. Вот такие детки сидят в подвалах и рулят терабитными потоками.

Как их всё-таки прижали

Веселье не могло длиться вечно. В марте 2026 года Минюст США объявил о совместной международной операции по ликвидации инфраструктуры AISURU, Kimwolf, JackSkid и Mossad. В операции участвовали лучшие умы из Akamai, Amazon, Cloudflare, Google, Lumen и ещё десятка компаний, включая подразделение "Одиннадцать друзей Джо" (шутка). В общей сложности было арестовано или отключено более 550 C&C-серверов.

Как это работало? Lumen’s Black Lotus Labs применила технику null-routing - эти C2-серверы просто "сбрасывали в ноль", отрезая зомби-армию от головы. Команды отдавать стало некому. Несколько раз операторы пытались отстроить инфраструктуру заново, буквально в течение часов, но их тут же дожимали. Особенно забавно, что в ответ на блокировки операторы начали запускать DDoS-атаки с матерными payload'ами (да, реально, техподдержка хакеров), нацеленные на исследователей.

Судя по отчётам, совокупное количество устроенных ими атак перевалило за 200 000 (сам AISURU) и 25 000 (Kimwolf). Хотя некоторые исследователи в Infoblox подозревают, что настоящие цели всё же не столько атаки, сколько демонстрация силы для продажи прокси-услуг. DDoS - это лишь рекламный щит: мол, смотрите, какой у нас мощный ботнет, берите его в аренду.

Также прочтите:  ТСПУ РКН: как работает главный фильтр российского интернета и почему он иногда ломает сайты

Но хэппи-энд пока не наступил. Несмотря на арест C2-инфраструктуры в начале 2026 года, новые вариации ботнетов на основе слитых исходников Aisuru появляются с завидной регулярностью. Процесс удаления ПО с миллионов телевизоров и роутеров до сих пор не завершён (и вряд ли завершится). Ваш телевизор может всё ещё быть зомби.

Технический разбор для гиков: DGA, C2 и хитрые обходы

Теперь детали для тех, кто не боится кода. Ботнет AISURU использовал продвинутые методы, чтобы выживать. DGA (Domain Generation Algorithm) - это алгоритм, который генерирует множество потенциальных доменных имен для связи с сервером управления (C2). Бот и C2 знают один и тот же алгоритм и seed (например, текущую дату), поэтому бот перебирает сгенерированные имена, пока не найдет тот, который реально зарегистрирован оператором. Это позволяет операторам менять домены быстрее, чем их успевают заблокировать.

Согласно исследованиям QiAnXin XLab, Kimwolf использовал комбинацию двух алгоритмов: один на основе времени Unix, другой - на основе последовательности чисел Фибоначчи. Каждые 4 часа генерировался новый список из 1024 доменов. При этом сами домены регистрировались в зонах .ru, .com, .cn, .de и .nl, что усложняло межгосударственную координацию блокировок. Более того, каналы управления были зашифрованы (TLS с самоподписанными сертификатами), а в некоторых версиях использовался протокол на основе WebSockets для маскировки под обычный трафик видеосервисов.

Ещё одна изюминка - модуль ENS (Encrypted Name Service), который использовал блокчейн Ethereum для хранения команд. Оператор записывал команду в транзакцию в блокчейн, а бот считывал её оттуда. Остановить такой C2 практически невозможно, потому что блокчейн не принадлежит ни одному провайдеру. По данным Synthient, до четверти всех заражённых устройств Aisuru использовали именно ENS-канал, остальные - резервные C2 на классических серверах. Эта гибридная архитектура позволила ботнету пережить несколько волн отключений в начале 2025 года.

Методы распространения также эволюционировали. Помимо стандартного сканирования портов 23/2323 (Telnet) и 22 (SSH), AISURU начал использовать уязвимость в протоколе UPnP (CVE-2020-12695), а также дыры в веб-интерфейсах некоторых роутеров Zyxel и TP-Link. Для Android-устройств применялись эксплойты через небезопасный ADB (Android Debug Bridge), оставленный включенным на дешёвых приставках. Исследователи из Check Point Research обнаружили, что одна из прошивок с завода содержала бэкдор, который активировался при первом подключении к интернету. Производитель этой прошивки так и не был установлен, но предположительно это был один из контрактных заводов в Шэньчжэне.

Экономика ботнета: сколько зарабатывали и на ком

Давайте поговорим о деньгах. По оценкам аналитиков, операторы AISURU зарабатывали от 100 000 до 300 000 долларов в месяц только на сдаче в аренду резидентских прокси. Цена варьировалась: 20-50 долларов за 1 Гбит/с DDoS-атаки на час, и около 5-10 долларов за 1000 прокси-адресов в месяц. Маркетплейсы располагались в Telegram-каналах с десятками тысяч подписчиков. Оплата принималась в USDT и Monero (XMR), что обеспечивало анонимность.

Особенно бурный рост начался после ухода с рынка старых ботнетов вроде Mēris. К концу 2025 года AISURU контролировал примерно 18% рынка DDoS-услуг, уступая лишь Cloudflare по ёмкости. Прямой доход от выкупов? Они редко требовали выкуп напрямую, предпочитая модель аренды. Зато если заказчик хотел "убить" конкретный интернет-магазин конкурента в Черную пятницу, цена могла достигать 10 000 долларов за 30 минут атаки.

Также прочтите:  DoS против DDoS - 5 ключевых отличий, которые должен знать каждый администратор

Интересно, что часть прибыли уходила на оплату бот-мастеров. В среднем, администратору ботнета платили 5-15% от оборота. Младшие операторы получали меньше 1000 долларов в месяц. Основная же масса (до 70%) оседала у верхушки - вероятно, у тех самых Dort и его немецкого подельника. Судя по слитым чатам, они тратили деньги на аренду выделенных серверов, покупку новых эксплойтов и… да, на онлайн-игры. Джейкоб Батлер, например, имел в CS:GO скинов на сумму более 30 000 долларов.

Как защититься от подобных угроз (практические советы)

Что же делать бедному администратору? Во-первых, осознать, что любой IoT-девайс в вашей сети может быть ботом. Вот несколько простых шагов для повышения гигиены:

  • Смените пароль по умолчанию на роутере, IP-камере, телевизоре. Не оставляйте admin/admin или 123456.
  • Отключите Telnet и SSH, если они не нужны. Если нужны - используйте ключи или очень сложные пароли.
  • Обновляйте прошивки. Производители периодически закрывают дыры, но 90% пользователей игнорируют обновления.
  • Изолируйте IoT-устройства в отдельную VLAN. Пусть ваш телевизор не имеет доступа к компьютеру с бухгалтерией.
  • Используйте защиту на уровне шлюза. Файрволы с DPI (Deep Packet Inspection) могут обнаружить подозрительные исходящие подключения к C2.
  • Следите за списками известных C2-адресов. Такие проекты, как Feodo Tracker и AbuseIPDB, помогают блокировать трафик к ботнетам.
  • Для бизнеса: подключайте облачные анти-DDoS-сервисы (Cloudflare, StormWall, DDoS-Guard), которые имеют базы репутации AISURU и могут фильтровать атаки на раннем этапе.

Помните: если ваш телевизор вдруг стал подозрительно активен по ночам, возможно, он не просто обновляет прошивку.

Загляните в логи роутера или используйте утилиту nethogs, чтобы увидеть, куда идёт трафик. И не покупайте самую дешёвую "умную" технику у непонятных продавцов - экономия в несколько тысяч рублей может обернуться участием в киберпреступности.

Заключение: мораль сей басни

Забавно, но главный урок истории AISURU прост: не покупайте самую дешёвую, "ноунейм" Android-приставку. Если вам продают "мега-телевизор за почти бесплатно", вы платите не только деньгами - вы покупаете потенциальный DDoS-узел, который рано или поздно обратится против вас. Увы, но большая часть заражений произошла именно из-за контрафактных прошивок на дешёвом оборудовании.

Остановили ли AISURU? Частично. Его создателей, похоже, нашли (канадский мамин помощник и немецкий школьник). Но исходный код, видимо, уплыл в народ. Теперь любой школьник с доступом в даркнет может арендовать себе такой же ботнет и порушить пару сайтов для души. Так что не забывайте: пока вы читаете эту статью, где-то в Бразилии чей-то телевизор уже готовится отправить терабайты мусора на ваш сервер. Берегите себя и свои каналы связи.

P.S. Если вы владелец интернет-магазина и у вас нет DDoS-защиты - вы как человек, который оставил ключи в замке зажигания в криминальном районе. Не удивляйтесь потом. А если вы владелец дешёвого Android-телевизора, который начал тормозить - хотя бы перепрошейте его и смените пароль.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

* Накрутка поведенческих факторов в 2026 году: почему боты больше не работают, и как это убивает SEO
* Защита от ботов в 2026: кому нужен антибот и почему без него не обойтись
* Кто атакует сайты "умными" ботами и зачем: от конкурентов до ИИ-спамеров
* Долго грузится сайт? Возможно, проблема в домене - разбираем DNS, TTL и NS-записи
* Требования Роскомнадзора к сайтам в 2026 году: полный чек-лист для бизнеса
* Happy Eyeballs: почему сайт не грузился 10 секунд и при чём тут весёлые глазки
* Почему в Амстердаме так много дата-центров: от торговой гавани до цифрового сердца Европы
* Массовый сбой в Амстердаме 29–30 июня 2026. Отказ охлаждения в ДЦ Qupra, недоступность сайтов Timeweb, Sprinthost, Hostkey, FirstVDS и AdminVPS
* Сайты на Cloudflare не открываются на компьютере: что делать, если браузер блокирует доступ
* Как не потерять домен в зонах .ru, .рф, .su после 1 сентября 2026 - инструкция по выживанию

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle