Η ομάδα Black Lotus Labs της Lumen Technologies ανέφερε ότι απέκλεισε την κυκλοφορία σε πάνω από 550 κόμβους εντολών και ελέγχου (C2) που συνδέονται με το botnet AISURU/Kimwolf από τις αρχές Οκτωβρίου 2025.
Δείτε επίσης: Το Kimwolf bοtnet καταχράται οικιακά δίκτυα proxy

Τα AISURU και το αντίστοιχο Android, Kimwolf, έχουν εξελιχθεί σε σημαντικά botnets ικανά να κατευθύνουν παραβιασμένες συσκευές να συμμετέχουν σε επιθέσεις κατανεμημένης άρνησης υπηρεσίας (DDoS) και να μεταφέρουν κακόβουλη κυκλοφορία για υπηρεσίες οικιακών διαμεσολαβητών.
Λεπτομέρειες για το Kimwolf εμφανίστηκαν τον προηγούμενο μήνα όταν το QiAnXin XLab δημοσίευσε μια εκτενή ανάλυση του κακόβουλου λογισμικού, το οποίο μετατρέπει παραβιασμένες συσκευές—κυρίως μη εξουσιοδοτημένες συσκευές ροής Android TV—σε οικιακούς διαμεσολαβητές παραδίδοντας ένα κιτ ανάπτυξης λογισμικού (SDK) που ονομάζεται ByteConnect, είτε άμεσα είτε μέσω αμφιλεγόμενων προεγκατεστημένων εφαρμογών.
Ως αποτέλεσμα, το botnet έχει επεκταθεί για να μολύνει πάνω από 2 εκατομμύρια συσκευές Android με εκτεθειμένη υπηρεσία Android Debug Bridge (ADB) μέσω της διείσδυσης σε δίκτυα οικιακών διαμεσολαβητών, επιτρέποντας στους απειλητικούς παράγοντες να παραβιάσουν ένα ευρύ φάσμα τηλεοπτικών κουτιών.
Μια επακόλουθη αναφορά από το Synthient αποκάλυψε ότι οι δράστες του Kimwolf προσπαθούσαν να εκφορτώσουν το εύρος ζώνης των διαμεσολαβητών σε αντάλλαγμα για άμεση πληρωμή.
Η Black Lotus Labs εντόπισε τον Σεπτέμβριο του 2025 μια ομάδα συνδέσεων SSH από κατοικίες που προέρχονταν από πολλαπλές καναδικές διευθύνσεις IP βάσει της ανάλυσής της για το backend C2 του Aisuru στη διεύθυνση 65.108.5[.]46. Οι διευθύνσεις IP χρησιμοποιούσαν SSH για πρόσβαση στη διεύθυνση 194.46.59[.]169, η οποία συνδέεται με το proxy-sdk.14emeliaterracewestroxburyma02132[.]su.
Δείτε ακόμα: Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Σημαντικά, αυτός ο δευτερεύων τομέας ξεπέρασε την Google στη λίστα των κορυφαίων 100 τομέων της Cloudflare τον Νοέμβριο του 2025, γεγονός που οδήγησε την εταιρεία υποδομής ιστού να τον αφαιρέσει από τη λίστα.
Στις αρχές Οκτωβρίου 2025, η εταιρεία κυβερνοασφάλειας εντόπισε έναν άλλο τομέα C2—greatfirewallisacensorshiptool.14emeliaterracewestroxburyma02132[.]su—στη διεύθυνση IP 104.171.170[.]21, η οποία ανήκει στον πάροχο φιλοξενίας Resi Rack LLC με έδρα τη Γιούτα, ο οποίος διαφημίζεται ως “Πάροχος Φιλοξενίας Διακομιστών Παιχνιδιών Πρώτης Κατηγορίας“.
Αυτός ο σύνδεσμος είναι σημαντικός, καθώς μια πρόσφατη αναφορά από τον ανεξάρτητο δημοσιογράφο ασφαλείας Brian Krebs αποκάλυψε ότι άτομα πίσω από διάφορες υπηρεσίες διαμεσολάβησης βασισμένες στα botnets πουλούσαν τις υπηρεσίες τους σε έναν διακομιστή Discord που ονομάζεται resi[.]to. Αυτό περιλάμβανε τους συνιδρυτές της Resi Rack, οι οποίοι συμμετείχαν ενεργά στην πώληση υπηρεσιών διαμεσολάβησης μέσω Discord για σχεδόν δύο χρόνια.
Στη συνέχεια, η αρχιτεκτονική C2 του Kimwolf βρέθηκε να σαρώνει το PYPROXY και άλλες υπηρεσίες για ευάλωτες συσκευές μεταξύ 20 Οκτωβρίου 2025 και 6 Νοεμβρίου 2025—μια συμπεριφορά που αποδίδεται στην εκμετάλλευση του bοtnet μιας ευπάθειας ασφαλείας σε πολλές υπηρεσίες διαμεσολάβησης που επέτρεπε την αλληλεπίδραση με συσκευές στα εσωτερικά δίκτυα των σημείων τέλους οικιακών διαμεσολαβητών και την εγκατάσταση κακόβουλου λογισμικού.
Αυτή η διαδικασία μετατρέπει τη συσκευή σε κόμβο οικιακού διαμεσολαβητή, προκαλώντας την δημόσια διεύθυνση IP της (που έχει εκχωρηθεί από τον πάροχο υπηρεσιών διαδικτύου) να καταχωρηθεί προς ενοικίαση σε έναν ιστότοπο παροχής οικιακών διαμεσολαβητών. Οι απειλητικοί παράγοντες πίσω από αυτά τα bοtnets στη συνέχεια νοικιάζουν πρόσβαση στον μολυσμένο κόμβο και τον χρησιμοποιούν για να σαρώσουν το τοπικό δίκτυο για συσκευές με ενεργοποιημένη τη λειτουργία ADB για περαιτέρω διάδοση.
Δείτε επίσης: Το Kimwolf Botnet έχει μολύνει 1.8 εκατ. Android συσκευές

Η αποκάλυψη συμπίπτει με μια αναφορά από το Chawkr που περιγράφει ένα εξελιγμένο δίκτυο διαμεσολαβητών που περιέχει 832 συμβιβασμένους δρομολογητές KeeneticOS που λειτουργούν μέσω ρωσικών ISP, όπως η Net By Net Holding LLC και η VladLink.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
