Onderzoekers van Unit 42 hebben een nieuwe versie (v7) van het Kimwolf botnet ontdekt, gericht op Android TV-boxen en settopboxen binnen het internet-of-things (IoT)-domein. Deze variant breidt de mogelijkheden voor gedistribueerde denial-of-service (DDoS)-aanvallen uit en versterkt de veerkracht van de command-and-control (C2) infrastructuur.

Kimwolf v7 introduceert een DDoS-aanval gebaseerd op HTTP/2 die volledige browserfingerprints genereert, waardoor het kwaadaardige verkeer moeilijker te onderscheiden is van legitiem browserverkeer. De malware bevat vijf hardcoded publieke Ethereum-endpoints voor het resolven van Ethereum Name Service (ENS) domeinen, een blockchain-gebaseerd systeem dat wordt gebruikt om C2-adressen te verkrijgen. Daarnaast is een hardcoded Tor .onion hidden service ingebouwd als back-up, samen met een lokale proxy-architectuur die flexibele routing tussen het clearnet en Tor mogelijk maakt. Deze functionaliteit is toegevoegd als reactie op C2-serverafsluitingen in december 2025.

Kimwolf verspreidt zich door misbruik te maken van residential proxy-diensten om ongeauthenticeerde Android Debug Bridge (ADB) instanties op lokale netwerken te bereiken. Sommige Android TV-boxen hebben ADB standaard ingeschakeld op poort 5555, waardoor aanvallers via een proxy verbinding kunnen maken en malware kunnen installeren zonder authenticatie. Het botnet bestaat uit twee codebases: AISURU voor Linux IoT-apparaten en Kimwolf voor Android-apparaten, waarbij de laatste sinds augustus 2025 actief is.

De malware is een statisch gelinkte ARM ELF-binary, gecompileerd met het Android Native Development Kit (NDK) en maakt gebruik van BoringSSL voor TLS en nghttp2 voor HTTP/2-functionaliteit. De code bevat gedeeltelijk geredigeerde racistische termen, die historisch in de Kimwolf-familie voorkomen, maar zijn behouden om onderzoekers te helpen bij identificatie en het controleren van indicatoren van compromittering (IoC's).