Недавно ученые представили результаты исследования, в котором была раскрыта схема работы Android-ботнета Kimwolf. Хакеры массово приобретают резидентские прокси, после чего начинают сканировать внутренние сети устройств, на которых эти прокси установлены. По данным, представленным в конце 2025 года, количество зараженных устройств достигает 2 миллионов, а благодаря ротации IP-адресов, хакеры могут получать до 12 миллионов уникальных IP каждую неделю. Это делает Kimwolf одной из крупнейших сетей такого рода на сегодняшний день. В процессе своей деятельности злоумышленники ищут хосты с открытыми портами Android Debug Bridge (ADB), часто находя уязвимые устройства, такие как Android TV-приставки и стриминговые платформы, к которым можно подключиться без авторизации. Основные цели Kimwolf — это распределенные атаки отказа в обслуживании (DDoS). С 3 по 5 декабря исследование зафиксировало около 3 миллионов уникальных IP-адресов, взаимодействовавших с сервером управления ботнетом, что подтверждает серьезные масштабы угрожающей сети. Кроме DDoS-атак, Kimwolf также обеспечивает прокси-перенаправление трафика, удаленный доступ и управление файлами на компрометированных устройствах, превращая их в инструменты для совершения разнообразных преступлений.