Недавние исследования раскрыли механизм, по которому функционирует Android-ботнет Kimwolf. Злоумышленники массово приобретают резидентские прокси и затем сканируют внутренние сети устройств, на которых они установлены. По данным, опубликованным в конце 2025 года, было зафиксировано около 2 миллионов зараженных устройств, что позволяет хакерам получать до 12 миллионов уникальных IP-адресов каждую неделю, делая эту сеть одной из крупнейших на сегодняшний день. В ходе своих атак они ищут хосты с открытыми портами Android Debug Bridge (ADB), часто сталкиваясь с уязвимыми устройствами, такими как телеприставки и стриминговые гаджеты, которые можно подключить без авторизации. Основная цель Kimwolf заключается в проведении распределенных атак отказа в обслуживании (DDoS). В период с 3 по 5 декабря было зафиксировано около 3 миллионов уникальных IP-адресов, взаимодействующих с сервером управления ботнетом, что подчеркивает серьезные масштабы угрозы. Кроме DDoS, ботнет также поддерживает прокси-перенаправление трафика, удаленный доступ к рабочему столу и управление файлами на зараженных устройствах, что превращает их в инструменты для различных незаконных действий. Кроме того, стало известно, что устройства на iOS также подвержены взломам, и злоумышленники могут получить доступ к информации даже при заблокированных устройствах.
