La nueva versión de la botnet Kimwolf/AISURU, conocida como Kimwolf v7, ha sido descubierta por investigadores de ciberseguridad, mostrando mejoras significativas en su resiliencia operativa y capacidad para ejecutar ataques de denegación de servicio distribuido (DDoS). Esta botnet está diseñada para afectar dispositivos Android e IoT, centrándose especialmente en Android TV boxes y dispositivos IoT con Linux, convirtiéndolos en herramientas para orquestar ataques.
Kimwolf v7 se distingue por su innovadora técnica de inundación DDoS basada en HTTP/2. Esta versión construye huellas digitales de navegador completas, simulando el comportamiento de navegadores legítimos como Google Chrome. Esta sofisticación hace que el tráfico de ataque sea extremadamente difícil de diferenciar del tráfico de navegación genuino, permitiendo que los ataques pasen desapercibidos más fácilmente. Además, la botnet ha fortalecido su infraestructura de comando y control (C2) mediante un mecanismo escalonado que utiliza Ethereum Name Service (ENS) para obtener direcciones C2, un servicio oculto .onion de Tor, y un proxy local, lo que la hace más resistente a los intentos de desmantelamiento.
Los operadores de Kimwolf han separado el proceso de propagación del código malicioso principal. La v7 ya no incluye módulos de escaneo o explotación, sino que se apoya en cargadores externos para el acceso inicial. Una vez instalada, se disfraza como procesos de sistema Android legítimos, como “netd_service”. Su vector de propagación principal abusa del Android Debug Bridge (ADB) habilitado en el puerto 5555 en redes locales, instalando el malware que luego realiza ataques DDoS y actúa como un relé para el tráfico malicioso, especialmente a través de paquetes APK que se hacen pasar por servicios del sistema y buscan acceso root para ejecutar cargas útiles ELF.
Para mitigar el riesgo de infección por Kimwolf v7, las organizaciones deben considerar las Android TV boxes como dispositivos no confiables y segmentarlas de las redes corporativas. Es crucial deshabilitar el Android Debug Bridge (ADB) o restringir su acceso únicamente a través de USB. Estas medidas eliminan el vector de propagación principal utilizado por esta botnet para comprometer dispositivos y unirse a su red de ataque.
Qué significa para tu empresa: La sofisticación de Kimwolf v7 para camuflar ataques DDoS subraya la necesidad de una defensa multicapa y capacidades de detección avanzadas. Contar con una estrategia de seguridad gestionada por capas, que incluya firewall perimetral NGFW, protección de endpoints EDR/XDR y un SOC con monitoreo 24/7, es fundamental para identificar y mitigar ataques que buscan mimetizarse con el tráfico legítimo, protegiendo así la disponibilidad y continuidad de sus servicios.
Fuente original: The Hacker News — ver artículo →