اخبار

رکوردشکنی جدید در حملات سایبری: بات‌نت Kimwolf بیش از ۲ میلیون دستگاه اندروید را آلوده کرده است

در دنیای تکنولوژی، تهدیدات سایبری به سرعت در حال تکامل هستند و شبکه‌های بات‌نت یکی از خطرات بزرگ برای دستگاه‌های متصل به اینترنت محسوب می‌شوند. یکی از جدیدترین و پیچیده‌ترین این تهدیدات، بات‌نتی است به نام «کیموالف» که در تحقیقات اخیر شرکت امنیت سایبری «سنتینت» به آن پرداخته شده است. این بات‌نت که عمدتاً دستگاه‌های اندرویدی را هدف قرار می‌دهد، در حال حاضر بیش از دو میلیون دستگاه را آلوده کرده و از آن‌ها برای مقاصد مختلف مانند حملات DDoS، فروش پهنای باند پراکسی و نصب نرم‌افزارهای مخرب استفاده می‌کند. در این گزارش خبری در کارینا سکیوریتی، به تفصیل به تحلیل این تهدید و روش‌های استفاده از آن خواهیم پرداخت.

 

کشف و فعالیت‌های بات‌نت کیموالف

شبکه بات‌نت کیموالف اولین بار توسط گروه تحقیقاتی QiAnXin XLab در ماه گذشته شناسایی شد و ارتباط آن با بات‌نت دیگری به نام «AISURU» نیز مستند گردید. کیموالف از مرداد ماه سال 2025 فعالیت‌های خود را آغاز کرده است و به نظر می‌رسد که نسخه‌ای از بات‌نت AISURU باشد که به طور خاص برای دستگاه‌های اندرویدی طراحی شده است. این بات‌نت به طور فعال از آسیب‌پذیری‌های دستگاه‌های اندرویدی استفاده می‌کند تا سیستم‌ها را آلوده کرده و به آن‌ها دسترسی پیدا کند.

بر اساس گزارش سنتینت، تاکنون ۲ میلیون دستگاه اندرویدی در کشورهای مختلف از جمله ویتنام، برزیل، هند و عربستان سعودی به این بات‌نت آلوده شده‌اند. این بات‌نت قادر است از این دستگاه‌ها برای انجام حملات DDoS (توزیع شده توقف خدمات) در مقیاس بزرگ استفاده کند. در واقع، تنها در یک هفته گذشته، این بات‌نت به بیش از ۱۲ میلیون آدرس IP منحصر به فرد در سراسر جهان دسترسی پیدا کرده است.

روش‌های انتشار و تکثیر

یکی از ویژگی‌های خاص بات‌نت کیموالف این است که از شبکه‌های پراکسی خانگی برای گسترش آلودگی‌های خود استفاده می‌کند. این بات‌نت به ویژه از دستگاه‌هایی که در معرض سرویس Android Debug Bridge (ADB) قرار دارند، بهره‌برداری می‌کند. از آنجا که بسیاری از دستگاه‌های اندرویدی به طور پیش‌فرض ADB را فعال دارند و احراز هویت مناسبی برای آن‌ها انجام نمی‌شود، این دستگاه‌ها به راحتی توسط کیموالف آلوده می‌شوند.

سنتینت گزارش داده است که در حدود ۶۷ درصد از دستگاه‌های آلوده به این بات‌نت، ADB به صورت پیش‌فرض فعال است و هیچ‌گونه احراز هویت برای آن‌ها صورت نمی‌گیرد. این مسئله باعث می‌شود که هکرها به راحتی بتوانند دسترسی به دستگاه‌ها را پیدا کرده و آن‌ها را به شبکه بات‌نت خود اضافه کنند.

استفاده از پروکسی‌های خانگی برای نصب بدافزار

کیفیت این حملات زمانی مشخص می‌شود که بدانیم کیموالف از شبکه‌های پراکسی خانگی برای نصب بدافزار استفاده می‌کند. این شبکه‌ها که عمدتاً شامل IPهای اجاره‌ای از شرکت‌هایی مانند IPIDEA هستند، امکان دسترسی به دستگاه‌های خانگی را فراهم می‌آورند. پروکسی‌هایی که از طرف این شرکت‌ها ارائه می‌شود، به این بات‌نت اجازه می‌دهند تا از شبکه‌های خانگی عبور کرده و بدافزار را در دستگاه‌های متصل به این شبکه‌ها نصب کند. طبق گزارش سنتینت، یکی از پروکسی‌های خاص که به استفاده از آن در آلودگی این دستگاه‌ها اشاره شده، شبکه پروکسی چینی IPIDEA است که بیش از ۶.۱ میلیون آدرس IP به روزرسانی شده روزانه را ارائه می‌دهد.

این روش انتشار باعث می‌شود که کیموالف بتواند به سرعت در مقیاس جهانی گسترش یابد و میلیون‌ها دستگاه را آلوده کند. در ادامه، برخی از دستگاه‌هایی که بیشترین آسیب را دیده‌اند، تلویزیون‌های هوشمند غیررسمی و جعبه‌های تلویزیون اندرویدی هستند.

مدل درآمدزایی و فروش پروکسی

یکی از جنبه‌های مهم بات‌نت کیموالف، شیوه‌های درآمدزایی آن است. این شبکه نه تنها از دستگاه‌های آلوده برای انجام حملات DDoS استفاده می‌کند، بلکه پهنای باند این دستگاه‌ها را نیز برای فروش اجاره می‌دهد. به گفته سنتینت، یکی از ابزارهایی که این بات‌نت برای کسب درآمد از آن استفاده می‌کند، SDK تجاری به نام «Plainproxies Byteconnect» است. این SDK با استفاده از ۱۱۹ سرور رله مختلف، وظایف پراکسی را از سرور کنترل فرمان دریافت کرده و آن‌ها را از طریق دستگاه‌های آلوده اجرا می‌کند.

این فعالیت‌های تجاری کیموالف از زمان‌های ابتدایی فعالیت این بات‌نت مشخص شده بود. فروش پروکسی‌های خانگی با قیمت‌هایی به شدت پایین، مانند ۰.۲۰ سنت برای هر گیگابایت یا ۱۴۰۰ دلار در ماه برای پهنای باند نامحدود، به این بات‌نت کمک کرده است تا به سرعت از سوی ارائه‌دهندگان خدمات پراکسی مورد توجه قرار گیرد. این قیمت‌ها باعث شد تا کیموالف در بین ارائه‌دهندگان پراکسی محبوبیت زیادی پیدا کند.

آسیب‌های ناشی از استفاده از دستگاه‌های آلوده

بات‌نت کیموالف به هیچ عنوان تنها به نصب بدافزار محدود نمی‌شود. بر اساس گزارش‌ها، این شبکه از دستگاه‌های آلوده برای انجام حملات دیگر همچون حملات Credential-stuffing نیز استفاده می‌کند. در این حملات، اطلاعات ورود به سیستم‌های آنلاین مانند سرورهای IMAP و وب‌سایت‌های معروف هدف قرار می‌گیرند. این موضوع نشان می‌دهد که تهدید ناشی از کیموالف تنها به انتشار بدافزار محدود نمی‌شود، بلکه جنبه‌های مختلف دیگری از امنیت آنلاین را نیز تهدید می‌کند.

نتیجه‌گیری

شبکه بات‌نت کیموالف تهدیدی جدی برای دستگاه‌های اندرویدی است که می‌تواند پیامدهای گسترده‌ای بر امنیت جهانی دستگاه‌های متصل به اینترنت داشته باشد. استفاده از پروکسی‌های خانگی و بهره‌برداری از آسیب‌پذیری‌های دستگاه‌های اندرویدی بدون احراز هویت، به این بات‌نت امکان می‌دهد تا به راحتی دستگاه‌های زیادی را آلوده کند. همچنین مدل‌های درآمدزایی از طریق فروش پروکسی و استفاده از SDKهای تجاری نشان می‌دهد که تهدیدات سایبری به طور فزاینده‌ای به سمت مدل‌های تجاری و سازمانی پیش می‌روند.

برای مقابله با چنین تهدیداتی، دستگاه‌های اندرویدی باید از به‌روز بودن سیستم‌عامل و نرم‌افزارهای خود اطمینان حاصل کنند و کاربران باید مراقب نصب برنامه‌های مشکوک و غیررسمی باشند. همچنین، اپراتورهای خدمات اینترنتی باید امنیت شبکه‌های خانگی و سرویس‌های پراکسی را افزایش دهند تا از گسترش چنین تهدیدات خطرناکی جلوگیری کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *