
Вы когда-нибудь задумывались, почему ваш Android-телевизор вдруг начинает тормозить, глючить, и в целом вести себя странно и некорректно? Нет, это не хитрый китайский производитель сэкономил на чипах. Скорее всего, ваш "умный" ящик уже несколько месяцев добросовестно трудится в армии зомби-устройств под названием AISURU. И поверьте, его рабочий день не похож на ваш - он долбит сайты терабитами запросов и зарабатывает своим хозяевам десятки тысяч долларов в месяц.
В этом материале мы без прикрас разберем одного из самых опасных монстров, когда-либо бродивших по просторам сети. Без скучных логов, только цифры, грязные подробности архитектуры и немного чёрного юмора о том, как ваш телевизор чуть не обрушил половину интернета.
AISURU - это не просто ботнет, это целая империя. По оценкам Cloudflare, на пике своей мощи сеть объединяла от 1 до 4 миллионов заражённых устройств по всему миру. И если раньше мы боялись взлома персональных компьютеров, то AISURU предпочитает более экзотическую дичь: дешёвые Android-телевизоры, медиаплееры, уличные камеры, видеорегистраторы и даже роутеры. Фактически всё, что имеет чип и доступ в интернет, могло оказаться в его рядах. По данным исследователей, устройства Kimwolf, Android-ответвления Aisuru, были особенно популярны во Вьетнаме, Бразилии, Индии и Саудовской Аравии.
Но давайте копнём глубже. Чтобы понять масштаб, нужно разобраться в архитектуре. AISURU базируется на исходниках печально известного Mirai (семейство Mirai/TurboMirai). Mirai - это стандарт де-факто для создания ботнетов на IoT: он лёгок, написан на C и умеет компилироваться под любую архитектуру (MIPS, ARM, x86). AISURU взял эту базу и добавил модульность. Бот-клиент поддерживает около десятка методов атаки: от классических UDP- и SYN-флудов до более экзотических TCP-STOMP и GRE-флудов. Управление через зашифрованные каналы и домены, генерируемые алгоритмом DGA - это усложняло блокировку, так как заранее нельзя было предсказать, какой домен станет новой точкой управления. Каждый день бот генерировал тысячи потенциальных хешей, сверяясь лишь с одним-двумя реально зарегистрированными.
Теперь к самому вкусному - к рекордам. AISURU/Kimwolf - это абсолютные чемпионы по созданию цифрового шума. За всю историю наблюдений Cloudflare, Akamai и Microsoft редко видели таких тяжеловесов. Вот их лучшее время, побитое в конце 2025-го и начале 2026 года:
Исследователи из QiAnXin XLab зафиксировали, что только в ноябре 2025 года Kimwolf сгенерировал 1,7 миллиарда команд на запуск DDoS-атак за три дня. За три дня! Это даже не стрельба из пулемёта, это очередь из гаубицы в упор. А Cloudflare вообще подсчитала, что в среднем в 2025 году хакеры запускали 5 376 атак каждый час - это больше двух атак в секунду постоянно.
Всего за 2025 год объём DDoS-атак вырос на 121%. А мощность атак Aisuru лично увеличилась более чем на 700% за тот же год.
Вторая жизнь AISURU - это резидентские прокси. Вы когда-нибудь слышали про сервисы типа IPIDEA? Это один из крупнейших в мире брокеров прокси-доступа. Так вот, AISURU понял, что ломать сайты - это весело, но продавать доступ к кухонным комбайнам соседей как анонимный прокси-канал - ещё веселее и прибыльнее. Вместо того чтобы просто глушить цель, они начали сдавать заражённые устройства в аренду. Это называется "DDoS-as-a-Service" и "Proxy-as-a-Service". Операторы продавали доступ к сети через ботов в Telegram и закрытые форумы.
Хотите скрыть свой реальный IP и залить конкурента спамом? Пожалуйста. Нужна ферма аккаунтов для накрутки лайков? Оплачивайте подписку, и один из миллиона телевизоров в Бразилии будет гонять ваш трафик.
Google в начале 2026 года наконец-то занервничал и отключил IPIDEA. Вместе с Cloudflare они провели операцию по блокировке доменов управления. А Cloudflare вообще поучаствовала в расследовании, помогая властям США, Канады и Германии.
Откуда же взялись эти миллионы девайсов? Тут есть забавная деталь: по данным Synthient и Black Lotus Labs, часть ботнета управлялась аж с двух точек в Канаде. Расследование KrebsOnSecurity показало, что за Kimwolf (ответвлением) мог стоять 23-летний парень по имени Джейкоб Батлер (кличка Dort) из Оттавы. Джейкоб, кстати, по его собственным словам, "в основном сидит дома, помогает маме по хозяйству, так как страдает аутизмом и испытывает трудности с социальным взаимодействием". Пока мама думала, что сын играет в World of Tanks, он ломал интернет. А его предполагаемый 15-летний сообщник вообще жил в Германии. Вот такие детки сидят в подвалах и рулят терабитными потоками.
Веселье не могло длиться вечно. В марте 2026 года Минюст США объявил о совместной международной операции по ликвидации инфраструктуры AISURU, Kimwolf, JackSkid и Mossad. В операции участвовали лучшие умы из Akamai, Amazon, Cloudflare, Google, Lumen и ещё десятка компаний, включая подразделение "Одиннадцать друзей Джо" (шутка). В общей сложности было арестовано или отключено более 550 C&C-серверов.
Как это работало? Lumen’s Black Lotus Labs применила технику null-routing - эти C2-серверы просто "сбрасывали в ноль", отрезая зомби-армию от головы. Команды отдавать стало некому. Несколько раз операторы пытались отстроить инфраструктуру заново, буквально в течение часов, но их тут же дожимали. Особенно забавно, что в ответ на блокировки операторы начали запускать DDoS-атаки с матерными payload'ами (да, реально, техподдержка хакеров), нацеленные на исследователей.
Судя по отчётам, совокупное количество устроенных ими атак перевалило за 200 000 (сам AISURU) и 25 000 (Kimwolf). Хотя некоторые исследователи в Infoblox подозревают, что настоящие цели всё же не столько атаки, сколько демонстрация силы для продажи прокси-услуг. DDoS - это лишь рекламный щит: мол, смотрите, какой у нас мощный ботнет, берите его в аренду.
Но хэппи-энд пока не наступил. Несмотря на арест C2-инфраструктуры в начале 2026 года, новые вариации ботнетов на основе слитых исходников Aisuru появляются с завидной регулярностью. Процесс удаления ПО с миллионов телевизоров и роутеров до сих пор не завершён (и вряд ли завершится). Ваш телевизор может всё ещё быть зомби.
Теперь детали для тех, кто не боится кода. Ботнет AISURU использовал продвинутые методы, чтобы выживать. DGA (Domain Generation Algorithm) - это алгоритм, который генерирует множество потенциальных доменных имен для связи с сервером управления (C2). Бот и C2 знают один и тот же алгоритм и seed (например, текущую дату), поэтому бот перебирает сгенерированные имена, пока не найдет тот, который реально зарегистрирован оператором. Это позволяет операторам менять домены быстрее, чем их успевают заблокировать.
Согласно исследованиям QiAnXin XLab, Kimwolf использовал комбинацию двух алгоритмов: один на основе времени Unix, другой - на основе последовательности чисел Фибоначчи. Каждые 4 часа генерировался новый список из 1024 доменов. При этом сами домены регистрировались в зонах .ru, .com, .cn, .de и .nl, что усложняло межгосударственную координацию блокировок. Более того, каналы управления были зашифрованы (TLS с самоподписанными сертификатами), а в некоторых версиях использовался протокол на основе WebSockets для маскировки под обычный трафик видеосервисов.
Ещё одна изюминка - модуль ENS (Encrypted Name Service), который использовал блокчейн Ethereum для хранения команд. Оператор записывал команду в транзакцию в блокчейн, а бот считывал её оттуда. Остановить такой C2 практически невозможно, потому что блокчейн не принадлежит ни одному провайдеру. По данным Synthient, до четверти всех заражённых устройств Aisuru использовали именно ENS-канал, остальные - резервные C2 на классических серверах. Эта гибридная архитектура позволила ботнету пережить несколько волн отключений в начале 2025 года.
Методы распространения также эволюционировали. Помимо стандартного сканирования портов 23/2323 (Telnet) и 22 (SSH), AISURU начал использовать уязвимость в протоколе UPnP (CVE-2020-12695), а также дыры в веб-интерфейсах некоторых роутеров Zyxel и TP-Link. Для Android-устройств применялись эксплойты через небезопасный ADB (Android Debug Bridge), оставленный включенным на дешёвых приставках. Исследователи из Check Point Research обнаружили, что одна из прошивок с завода содержала бэкдор, который активировался при первом подключении к интернету. Производитель этой прошивки так и не был установлен, но предположительно это был один из контрактных заводов в Шэньчжэне.
Давайте поговорим о деньгах. По оценкам аналитиков, операторы AISURU зарабатывали от 100 000 до 300 000 долларов в месяц только на сдаче в аренду резидентских прокси. Цена варьировалась: 20-50 долларов за 1 Гбит/с DDoS-атаки на час, и около 5-10 долларов за 1000 прокси-адресов в месяц. Маркетплейсы располагались в Telegram-каналах с десятками тысяч подписчиков. Оплата принималась в USDT и Monero (XMR), что обеспечивало анонимность.
Особенно бурный рост начался после ухода с рынка старых ботнетов вроде Mēris. К концу 2025 года AISURU контролировал примерно 18% рынка DDoS-услуг, уступая лишь Cloudflare по ёмкости. Прямой доход от выкупов? Они редко требовали выкуп напрямую, предпочитая модель аренды. Зато если заказчик хотел "убить" конкретный интернет-магазин конкурента в Черную пятницу, цена могла достигать 10 000 долларов за 30 минут атаки.
Интересно, что часть прибыли уходила на оплату бот-мастеров. В среднем, администратору ботнета платили 5-15% от оборота. Младшие операторы получали меньше 1000 долларов в месяц. Основная же масса (до 70%) оседала у верхушки - вероятно, у тех самых Dort и его немецкого подельника. Судя по слитым чатам, они тратили деньги на аренду выделенных серверов, покупку новых эксплойтов и… да, на онлайн-игры. Джейкоб Батлер, например, имел в CS:GO скинов на сумму более 30 000 долларов.
Что же делать бедному администратору? Во-первых, осознать, что любой IoT-девайс в вашей сети может быть ботом. Вот несколько простых шагов для повышения гигиены:
Загляните в логи роутера или используйте утилиту nethogs, чтобы увидеть, куда идёт трафик. И не покупайте самую дешёвую "умную" технику у непонятных продавцов - экономия в несколько тысяч рублей может обернуться участием в киберпреступности.
Забавно, но главный урок истории AISURU прост: не покупайте самую дешёвую, "ноунейм" Android-приставку. Если вам продают "мега-телевизор за почти бесплатно", вы платите не только деньгами - вы покупаете потенциальный DDoS-узел, который рано или поздно обратится против вас. Увы, но большая часть заражений произошла именно из-за контрафактных прошивок на дешёвом оборудовании.
Остановили ли AISURU? Частично. Его создателей, похоже, нашли (канадский мамин помощник и немецкий школьник). Но исходный код, видимо, уплыл в народ. Теперь любой школьник с доступом в даркнет может арендовать себе такой же ботнет и порушить пару сайтов для души. Так что не забывайте: пока вы читаете эту статью, где-то в Бразилии чей-то телевизор уже готовится отправить терабайты мусора на ваш сервер. Берегите себя и свои каналы связи.
P.S. Если вы владелец интернет-магазина и у вас нет DDoS-защиты - вы как человек, который оставил ключи в замке зажигания в криминальном районе. Не удивляйтесь потом. А если вы владелец дешёвого Android-телевизора, который начал тормозить - хотя бы перепрошейте его и смените пароль.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.