
Представьте, что ваш недорогой Android-телевизор из ближайшего гипермаркета - не просто "умная" и слегка тормозящая коробка, а солдат глобальной преступной армии. Именно это произошло с миллионами устройств, которые против своей воли вошли в ботнет Kimwolf. Пока вы смотрели сериалы, ваша приставка усердно воровала пароли, подделывала рекламные клики и готовилась к самой мощной DDoS-атаке в истории.
В конце 2025-го - начале 2026 года мир кибербезопасности всколыхнула новость: обнаружили ботнет, который к тому моменту уже насчитывал около двух миллионов устройств по всему миру. И самое занятное - 90% пользователей этих устройств даже не догадывались, что их техника участвует в преступных схемах. Это уже не просто массовая уязвимость, а системная катастрофа на стыке контрафакта и криптографии. Сегодня мы расскажем, как обычный Android-бокс превращается в оружие, почему производители смотрят на это сквозь пальцы и как спасти свой дом от нежелательной "работы".
Kimwolf - это гигантский ботнет, написанный как вредоносное приложение для Android TV (использован NDK - Native Development Kit, т.е. компиляция в машинный код). Он выделился из более старшего и не менее знаменитого ботнета AISURU примерно в августе 2025 года и быстро стал его "злым ударным кулаком" на Android. Исследователи QiAnXin XLab оценили масштаб: к декабрю 2025 года ботнет затронул около 1,8 - 2 миллионов устройств по всему миру. Если верить логам облачного провайдера Lumen, в сети были замечены устройства с IP из 222 стран. Ядро ботнета находилось в Китае, но география заражений охватила Вьетнам, Бразилию, Индию, Саудовскую Аравию, США и Аргентину.
Главная мишень - недорогие Android-телевизоры, приставки (например, TV BOX 10 Max, X96Q, MX10, H96, T95) и даже цифровые фоторамки. Но ключевая фишка - заражение происходило без всякого пользовательского клика. Атакующие использовали "вшитые" в прошивку уязвимости и открытый Android Debug Bridge (ADB) - интерфейс для разработчиков, который по недосмотру или халатности оставляли открытым на заводе. 67% заражённых устройств имели открытый ADB без пароля, многие "китайские ноунейм" TV-боксы имеют самый дешёвый и дырявый софт. Зараза распространялась через сеть резидентских прокси. Крупнейший поставщик прокси IPIDEA (у них миллионы ежедневно обновляемых IP) на время стал разгонной площадкой для заражений, пока не закрыл дыру 27 декабря 2025 года.
Технически Kimwolf - это доработанная версия AISURU, но со значительными улучшениями. Вредонос написан на C с использованием NDK, что делает его кросс-платформенным и трудно обнаруживаемым для стандартных антивирусов для Android. Он не имеет графического интерфейса и маскируется под системный процесс "system_server" или "android.hardware.sensor". Многие исследователи, включая Synthient и Black Lotus Labs, подтвердили, что Kimwolf использует до 20 различных методов маскировки, включая проверку на эмуляцию и отложенный запуск (таймер до 72 часов после установки). После инфицирования устройство подключалось к C2-серверу (Command & Control) и загружало конфигурацию. Конфигурация включала списки целей для DDoS и параметры прокси-сервиса (порты, лимиты трафика, цены в криптовалюте). Оплата производилась в Monero (XMR) и USDT TRC-20.
Вот схема, которая делает Kimwolf особенно страшным. Он не долбит серверы напрямую, а маскирует трафик под реальных юзеров. Всё началось с уязвимости: прокси-сервисы вроде IPIDEA позволяли клиентам перенаправлять трафик на устройства в локальных сетях. Злоумышленник арендовал прокси, а затем проникал в локальную сеть клиента через открытый ADB-порт на его TV-боксе (порт 5555 или даже специальные порты вроде 12108, 12345). Команда "adb connect" и "adb install" - и устройство становилось ботом Kimwolf. Таким образом за несколько минут можно было заразить всю сеть.
Методы заражения разнообразны - от прямого взлома до предустановленного вредоносного ПО. Исследователи из QiAnXin XLab выяснили, что зловред вшит в прошивку на конвейере - производители дешёвых TV-боксов получали дополнительную плату за предустановку "рекламного ПО". Некоторые партии X96Q, по данным клиентов, приходили уже с активным соединением на порт 5555. Более того, трафик между заражёнными устройствами и командными серверами шифровался TLS 1.3 с использованием библиотеки wolfSSL - той же, что используется во встраиваемых системах. Это делало традиционный Deep Packet Inspection (DPI) практически бесполезным. Через прокси-сети Kimwolf превращал обычный домашний интернет в шлюз для киберпреступников.
Процесс заражения включал следующие этапы (реконструкция по логам Black Lotus Labs):
Вся логика управления была прописана в самом боте, что делало его самодостаточным. При этом ключевые функции были зашиты в бинарном виде, а распаковка происходила только в памяти.
Kimwolf не просто ботнет - это полноценный бизнес. Он имеет две "головы": DDoS-атаки и прокси-сервис.
DDoS-мощь: AISURU и Kimwolf связывают с самой мощной зафиксированной атакой - 31,4 Тбит/с (ноябрь 2025 года, длилась всего 35 секунд). Эта атака показала: скорость реакции традиционных систем защиты оказалась недостаточной. Kimwolf также был замечен в атаках на сайты Министерства обороны США, ИТ-гигантов и финансовых сервисов. За всё время ботнет выпустил более 25 000 команд на запуск DDoS-атак. Однако главный доход был от прокси.
Прокси-бизнес: Kimwolf сдавал в аренду IP-адреса заражённых устройств через Plainproxies и Byteconnect SDK. Арендаторы использовали их для всего, что требует "чистого" IP: для подбора паролей (credential stuffing), парсинга контента, накрутки рекламы и фрода. Кому интересно, в декабре 2025 года более 96% команд было посвящено прокси-работе, а не DDoS. Эта схема подрывала доверие к аналитике и позволяла мошенникам имитировать реальных пользователей. Например, объём прокси-трафика стал настолько огромным, что в январе 2026 года 23-летний "Dort" (Джейкоб Батлер) попытался интегрировать в I2P сразу 700 000 своих ботов. Нормальная сеть I2P работает на 15-20 тысячах узлов, так что она, конечно, не выдержала.
Расшифровка типов DDoS-атак, которые умел выполнять Kimwolf (по данным Infoblox):
Согласно отчёту Cloudflare, около 40% атак Kimwolf были мультивекторными (одновременно UDP + SYN + GRE).
Согласно статистике QiAnXin XLab, популярные модели вроде "TV BOX 10 Max", "X96Q", "SuperBOX", "P200" оказались в чёрном списке. Даже некоторые SmartTV (Hisense, TCL, Skyworth) попали в сети Kimwolf через предустановленные приложения с уязвимостями. В целом, как показало исследование Synthient, около 12 миллионов уникальных IP-адресов крутились через ботнет каждую неделю.
Интересный феномен: большинство заражённых устройств имели старые версии Android (5.1, 6.0, 7.1), которые уже не поддерживаются производителями. Многие пользователи не обновляли прошивки годами, а некоторые даже не знали, что их телевизор работает на Android. Именно эта "серая зона" позволила ботнету так долго оставаться незамеченным. Операторы Kimwolf также использовали географические "белые списки": они не заражали устройства из IP-диапазонов, принадлежащих крупным хостинг-провайдерам и известным кибербезопасным компаниям (Microsoft, Google, Cloudflare). Это затрудняло обнаружение и позволяло обходить honeypots.
Разработчики Kimwolf явно учились на ошибках AISURU. Вредонос написан на NDK с обфускацией. При этом:
В феврале 2026 года оператор Kimwolf принял странное решение: подключить 700 000 заражённых узлов к анонимной сети I2P. Это в 40 раз превышает обычную нагрузку, поэтому сеть просто вышла из строя. I2P был не готов к такому. Эта история превратилась в анекдот в сообществе кибербезопасности. Сейчас это рассматривают как попытку создать "вечный" C2 в децентрализованной сети, хотя план полностью провалился.
Но были и другие странные эпизоды. Например, 27 апреля 2026 года исследователи из Lumen Labs зафиксировали, что ботнет начал атаки на собственных операторов - вероятно, в результате конфликта между двумя участниками группировки. Это привело к временному снижению активности и утечкам логов. Утечки показали, что операторы использовали Telegram-ботов для управления, и один из ботов был взломан конкурентами. Появились слухи, что за DDoS-услугами Kimwolf стояла некая группировка FancyBear, но официального подтверждения нет.
Но разве лорд может вечно править? 20 марта 2026 года Минюст США совместно с полицией Канады и Германии объявил об операции по отключению ботнетов AISURU, Kimwolf, JackSkid и Mossad. Заодно перекрыли 45 DDoS-for-hire платформ. В ходе рейда изъяли криптовалюты на десятки тысяч долларов и вычислили администратора.
Подозреваемого зовут Джейкоб Батлер (кличка Dort), ему 23 года, он проживал в Оттаве (Канада). Его арестовали 20 мая 2026 года по обвинению в пособничестве компьютерному взлому. Судя по всему, он работал не один, в Германии были задержаны другие члены группы. Сам Джейкоб, по его словам, тихо сидел дома с мамой, страдал аутизмом и нуждался в социализации. Между тем его предполагаемый "друг" из Германии был ещё подростком. Вот так и рождаются миллиарды пакетов в секунду!
Сразу после ареста активность Kimwolf резко упала на 95%, но полностью не исчезла. По данным QiAnXin XLab, к концу мая 2026 года оставалось около 80 000 активных ботов. Возможно, остальные перешли под управление других киберпреступников - исходный код выложен на GitHub в обрезанном виде.
Что же делать, чтобы ваш телевизор не "стрелял" терабитами мусора?
Для дома: Отключайте ADB на телевизоре или приставке (найдите "Параметры разработчика" и выключите режим отладки). Смените заводские пароли, обновляйте прошивки. Лучше вообще купить сертифицированное устройство, а не "noname". Проверяйте список установленных приложений: удаляйте подозрительные, особенно с именами "Update Service", "System Helper". Используйте брандмауэр для блокировки исходящих подключений на нестандартные порты.
Для бизнеса: Внедрите защиту от ботов и машинного трафика (антибот). Используйте WAF-решения для фильтрации API-запросов (например, Cloudflare WAF, KillBot, Variti). Настройте мониторинг исходящего трафика на нестандартные порты. Также полезно блокировать известные прокси-сервисы (IPIDEA, Luminati, Bright Data) и внедрить контроль сетевого доступа для IoT-сегмента (сегментация сети, отдельная VLAN). Проводите анализ User-Agent и TLS-отпечатков (JA3/JA4). Kimwolf имел характерный JA3-отпечаток (см. базу QiAnXin), который можно использовать для детекции.
С точки зрения инфраструктуры, советую внедрить систему обнаружения вторжений (Suricata/Snort) с правилами для выявления ADB-сканеров и подозрительных C2-доменов. Поскольку DGA-алгоритмы Kimwolf были известны, можно заранее генерировать и блокировать домены.
Kimwolf показал, что умные холодильники и телевизоры - новая цель. Надеемся, производители наконец начнут шить прошивки с закрытыми портами и делать так, чтобы старый добрый ADB по умолчанию был выключен. А пользователям стоит задуматься: а не ворует ли ваш телевизор ваши пароли прямо сейчас?
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.