Ένα από τα πιο ανησυχητικά φαινόμενα στον χώρο της κυβερνοασφάλειας εξελίσσεται τους τελευταίους μήνες σχεδόν αθόρυβα. Το botnet Kimwolf, μια παραλλαγή Android του γνωστού κακόβουλου λογισμικού Aisuru, έχει ξεπεράσει πλέον τις δύο εκατομμύρια μολυσμένες συσκευές, εκμεταλλευόμενο κενά ασφαλείας σε οικιακά δίκτυα proxy και μετατρέποντας καθημερινές Android συσκευές σε όπλα μαζικών κυβερνοεπιθέσεων.

Από το Aisuru στο Kimwolf: Μια επικίνδυνη εξέλιξη
Το Aisuru δεν είναι άγνωστο όνομα στους ειδικούς. Το συγκεκριμένο botnet έχει ήδη συνδεθεί με τη μεγαλύτερη καταγεγραμμένη επίθεση DDoS στην ιστορία, η οποία έφτασε τα 29,7 terabit ανά δευτερόλεπτο, σύμφωνα με μετρήσεις της Cloudflare. Η έκδοση Kimwolf μεταφέρει αυτή τη φιλοσοφία στον κόσμο του Android, επεκτείνοντας δραστικά το πεδίο δράσης του μέσω έξυπνων τηλεοράσεων, TV boxes και συσκευών streaming.
Δείτε επίσης: Εκμετάλλευση κρίσιμης ευπάθειας σε παλιούς D-Link DSL routers
Οι ερευνητές παρατηρούν αυξημένη δραστηριότητα από τον περασμένο Αύγουστο, με το botnet να κλιμακώνει τις επιθέσεις του τον τελευταίο μήνα, σαρώνοντας συστηματικά δίκτυα proxy για εκτεθειμένες υπηρεσίες Android Debug Bridge (ADB).
Οι Android TV στο στόχαστρο
Κύριοι στόχοι της Kimwolf είναι οι Android τηλεοράσεις και οι συσκευές streaming που επιτρέπουν πρόσβαση μέσω ADB χωρίς επαρκή έλεγχο ταυτότητας. Μόλις μια συσκευή παραβιαστεί, εντάσσεται στο botnet και χρησιμοποιείται για πολλαπλούς σκοπούς: επιθέσεις DDoS, μεταπώληση πρόσβασης ως proxy και δημιουργία εσόδων μέσω μαζικών εγκαταστάσεων εφαρμογών με τη βοήθεια τρίτων SDK, όπως το Plainproxies Byteconnect.

Εκατομμύρια συσκευές, εκατομμύρια IP
Σύμφωνα με την εταιρεία Synthient, που εξειδικεύεται στην ανίχνευση απειλών και απάτης στο διαδίκτυο, το Kimwolf πλησιάζει τα δύο εκατομμύρια μολυσμένες Android συσκευές. Το botnet παράγει περίπου 12 εκατομμύρια μοναδικές διευθύνσεις IP κάθε εβδομάδα, γεγονός που καθιστά εξαιρετικά δύσκολο τον εντοπισμό και το μπλοκάρισμά του. Οι περισσότερες μολύνσεις εντοπίζονται στο Βιετνάμ, τη Βραζιλία, την Ινδία και τη Σαουδική Αραβία, ενώ σε πολλές περιπτώσεις οι συσκευές φαίνεται να ήταν ήδη «φορτωμένες» με ύποπτα proxy SDK πριν καν αγοραστούν.
Δείτε επίσης: Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb
Η κατάχρηση των οικιακών proxy
Η ραγδαία εξάπλωση του Kimwolf botnet οφείλεται σε μεγάλο βαθμό στην κατάχρηση οικιακών δικτύων proxy. Ορισμένοι πάροχοι επιτρέπουν πρόσβαση σε τοπικές IP διευθύνσεις και θύρες, δίνοντας στο κακόβουλο λογισμικό τη δυνατότητα να επικοινωνεί απευθείας με συσκευές στο ίδιο εσωτερικό δίκτυο.
Από τα μέσα Νοεμβρίου 2025, οι ερευνητές εντόπισαν μαζικές σαρώσεις για ανοιχτές ADB θύρες, όπως οι 5555, 5858, 12108 και 3222. Όταν το ADB είναι εκτεθειμένο, επιτρέπει απομακρυσμένες εντολές, εγκατάσταση εφαρμογών και πλήρη έλεγχο της συσκευής. Τα payloads του Kimwolf παραδίδονται μέσω εργαλείων όπως netcat και telnet, εκτελώντας scripts απευθείας στο σύστημα.
“Προ-μολυσμένες” συσκευές και σοβαρά ποσοστά έκθεσης
Η Synthient διαπίστωσε ότι σε συγκεκριμένες ομάδες οικιακών proxy, όπως εκείνες που σχετίζονται με τον πάροχο IPIDEA, έως και το 67% των Android συσκευών δεν είχαν καμία μορφή ελέγχου ταυτότητας. Συνολικά, οι ερευνητές εκτιμούν ότι υπάρχουν περίπου έξι εκατομμύρια ευάλωτες IP παγκοσμίως. Σε πολλές περιπτώσεις, οι συσκευές αυτές φαίνεται να έχουν αποσταλεί “προ-μολυσμένες” από παρόχους proxy, δημιουργώντας σοβαρά ερωτήματα για την αλυσίδα εφοδιασμού.
Δείτε επίσης: Το νέο VVS Stealer στοχεύει λογαριασμούς Discord μέσω Python

Πώς να προστατευτούν οι χρήστες
Ως απάντηση, η Synthient δημοσίευσε ένα online εργαλείο σάρωσης που επιτρέπει στους χρήστες να ελέγξουν αν κάποια συσκευή τους συμμετέχει στο botnet Kimwolf. Αν εντοπιστεί μόλυνση, οι ειδικοί προτείνουν ριζικές λύσεις, όπως πλήρη διαγραφή ή ακόμη και καταστροφή των μολυσμένων Android TV, καθώς η απλή επαναφορά συχνά δεν αρκεί.
Η γενικότερη σύσταση είναι σαφής: αποφυγή φθηνών, άγνωστης προέλευσης Android TV συσκευών και προτίμηση πιστοποιημένων προϊόντων με Google Play Protect από αξιόπιστους κατασκευαστές (π.χ. Chromecast της Google, το NVIDIA Shield TV και το Xiaomi Mi TV Box). Σε έναν κόσμο όπου ακόμη και η τηλεόραση μπορεί να γίνει εργαλείο κυβερνοεπίθεσης, η ασφάλεια δεν είναι πλέον πολυτέλεια, αλλά αναγκαιότητα.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
