Beobachtetes Signal · 12. Aug. 2026 · Technical Release · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Neutral
Kimwolf v7: Android- und IoT-Botnet nutzt ENS, Tor und HTTP/2
Unit 42 von Palo Alto Networks hat eine technische Analyse zu Kimwolf v7 veröffentlicht, einem weiterentwickelten Android- und IoT-Botnet, das unauthentifizierte, ADB-aktivierte Android-TV-Boxen über Residential-Proxy-Exit-Nodes infiziert. Nach der Installation (APK oder ELF) läuft die Malware unter getarnten Prozessnamen wie netd_service oder TVHelper, betreibt einen lokalen SOCKS-Proxy auf 127.0.0.1:23075 und nutzt eine fehlertolerante dreischichtige C2-Auflösung. Diese kombiniert ENS-basierte Abfragen über legitime Ethereum-RPC-Endpunkte, Tor-v3-Hidden-Services und den lokalen Proxy. Kimwolf v7 unterstützt 15 DDoS-Methoden, darunter hochperformante HTTP/2-Floods mit Chrome- und Safari-ähnlichen Browser-Fingerprints via nghttp2 sowie L3/L4-Floods, die durch Xorshift256 und ARM NEON SIMD beschleunigt werden. Unit 42 stellt IOCs und Mitigation-Leitfäden bereit, damit SOCs und Administratoren Infektionen erkennen und eindämmen können.
Die Malware-Analyse eines führenden Sicherheitsanbieters beschreibt ein resistentes IoT-Botnet, das ENS, Tor und HTTP/2-Browser-Spoofing einsetzt. Dies ist für Netzwerk- und Sicherheitsteams hochrelevant, hat jedoch keine unmittelbar marktverändernde Relevanz für die AdTech-Branche.
Marktsignale zu GitHub in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Unit 42 (Palo Alto Networks) veröffentlichte am 12. August 2026 eine technische Analyse zu Kimwolf v7.
- Kimwolf v7 infiziert unauthentifizierte, ADB-aktivierte Android-TV- und Set-Top-Boxen, die über Residential-Proxy-Exit-Nodes erreicht werden.
- Die Malware löst C2 über ENS-Abfragen an mehrere legitime Ethereum-RPC-Endpunkte auf, greift auf Tor-v3-Hidden-Services zurück und leitet Traffic über einen lokalen SOCKS-Proxy (127.0.0.1:23075).
- Version 7 implementiert 15 DDoS-Methoden, führt HTTP/2-Floods mit vollständigen Browser-Fingerprints via nghttp2 aus und nutzt Xorshift256 sowie ARM NEON SIMD für performante UDP-Floods.
- Zu den veröffentlichten IOCs zählen Prozessnamen wie netd_service und TVHelper, localhost:23075, eth.rpcuniverse[.]com sowie diverse verdächtige IP-Adressen.
Verknüpfte Unternehmen
1 verknüpfte Unternehmen“Unit 42 IOCs and Analysis Materials: https://github.com/pan-unit42/iocs/tree/master/Kimwolf-v7...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Weltgrößte Botnetze Aisuru und Kimwolf durch internationale Operation ausgehoben
Deutsche und nordamerikanische Strafverfolgungsbehörden haben die Infrastruktur von Aisuru und Kimwolf zerschlagen, zwei der weltgrößten Botnetze für groß angelegte DDoS-Attacken. Das Bundeskriminalamt und die ZAC Nordrhein-Westfalen legten gemeinsam mit kanadischen und US-Behörden die global verteilte technische Infrastruktur lahm, nahmen jedoch vorerst keine Festnahmen vor. Ermittler identifizierten zwei mutmaßliche Administratoren und sicherten bei Durchsuchungen in Deutschland und Kanada umfangreiche Beweise, darunter Datenträger sowie Kryptowerte im fünfstelligen Bereich. Aisuru wird mit massiven IoT-basierten Angriffen in Verbindung gebracht, darunter ein von Cloudflare abgewehrter Rekordangriff von 31,4 Tbps. Kimwolf zielte vor allem auf Android- und Consumer-Geräte wie TV-Boxen ab. Zu den Hauptzielen vergangener Angriffe zählten öffentliche Dienste und Anwendungen wie die Deutsche Bahn mit ihrer DB-Navigator-App.
Nordkoreanische Hacker kapern Open-Source-Bibliothek Axios für Malware-Verbreitung
Eine mutmaßlich nordkoreanische Hackergruppe hat die weitverbreitete Open-Source-JavaScript-Bibliothek Axios auf npm kompromittiert und bösartige Versionen veröffentlicht, die einen Remote Access Trojaner (RAT) für Windows, macOS und Linux einschleusten. Das Sicherheitsunternehmen StepSecurity entdeckte den Vorfall und stoppte ihn nach rund drei Stunden. Aikido warnte jedoch, dass alle Entwickler, die das betroffene Paket heruntergeladen haben, von einer Kompromittierung ausgehen müssen. Die Google Threat Intelligence Group führte den Angriff auf die als UNC1069 geführte Gruppierung zurück. Der Angreifer erlangte Zugriff, indem er das Konto eines Hauptmaintainers übernahm, die Entwickler-E-Mail änderte und täuschend echte Updates ausspielte. Die Malware verfügte über Selbstlöschungsfunktionen zur Verschleierung. Das genaue Schadenausmaß und die Gesamtzahl der Opfer sind weiterhin unklar und verdeutlichen die anhaltenden Risiken in der Software-Supply-Chain.
KI-Agenten ermöglichen vollautonome Cyberangriffe und automatisierte Exploitation
Eine OSINT-basierte Cyber-Bedrohungsanalyse dokumentiert fünf Vorfälle aus Ende Mai 2026, die einen Paradigmenwechsel markieren: KI wandelt sich vom reinen Assistenzwerkzeug zum autonomen Angriffsakteur und zur neuen Angriffsfläche. Sysdig belegte eine Kompromittierung von Marimo-Notebooks (CVE-2026-39987, CVSS 9.3), bei der ein LLM-Agent eigenständig mehrstufige Pivots durchführte und interne PostgreSQL-Datenbanken extrahierte. Zudem deckte Permiso Security mit 'ChatGPhish' eine Indirect-Prompt-Injection gegen ChatGPT-Renderer auf. Wiz identifizierte unter 'JINX-0164' Supply-Chain-Angriffe auf Krypto-Entwickler via manipulierte npm-Pakete (@velora-dex/sdk) und macOS-RATs. Flankiert wird dies durch eine unauthentifizierte RCE-Kette in Gogs (CVSS 9.4) laut Rapid7 sowie einen KelpDAO/LayerZero-Bridge-Vorfall, der Risiken bei Off-Chain-Verifiern offenlegt. Sicherheitsexperten raten dringend zur Isolierung von Zugangsdaten, Runtime-Verhaltensanalysen sowie dem Abbau ungeprüfter Abhängigkeiten.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
