کیمولف نسخهٔ ۷؛ باتنت اندروید TV پوست انداخت
خلاصهٔ کاملتر
به گفتهٔ تیم Unit 42 شرکت Palo Alto Networks، نسخهٔ هفتم باتنت کیمولف (که با اسم AISURU هم شناخته میشه) فوریهٔ ۲۰۲۶ کشف شده و بیشتر سراغ باکسهای اندروید TV و ستتاپباکسها میره. راه نفوذش هم پیچیده نیست: خیلی از این دستگاهها ADB رو روی پورت 5555 بدون احراز هویت باز گذاشتن و مهاجم با عبور از پروکسیهای خانگی، بدافزار رو بدون هیچ احراز هویتی نصب میکنه.
مهمترین قابلیت تازه یه فلاد HTTP/2 بر پایهٔ کتابخانهٔ nghttp2 هست که برای هر درخواست یه فینگرپرینت کامل مرورگر میسازه. نتیجهش اینه که ترافیک حمله در سطح پروتکل و هدرها شبیه یه مرورگر واقعیه و دفاع لایهٔ اپلیکیشن سختتر میتونه تفکیکش کنه. در مجموع ۱۵ روش حمله از لایهٔ ۳ تا ۷ توی جدول دیسپچ این نسخه هست، از فلادهای UDP و SYN گرفته تا TLS/HTTPS.
ساختار فرماندهی سهلایه شده. اول پنج اندپوینت عمومی RPC اتریوم که هاردکد داخل باینریان و برای resolve کردن دامنههای ENS به کار میرن؛ بدافزار قبل از هر تلاش ترتیبشون رو تصادفی میکنه تا بلاک کردنشون جواب نده. اگه این مسیر شکست بخوره، یه آدرس onion نسخهٔ ۳ روی تور بهعنوان پشتیبان فعال میشه.
کل ترافیک C2 هم از یه پروکسی محلی روی پورت 23075 لوکالهاست رد میشه، چه مقصد کلیرنت باشه چه تور. نویسندهها میگن این طراحی ماژولار اجازه میده اون بخش جدا از خود بات بهروز بشه، و کل این سه لایه واکنش مستقیم به تیکداونهای دسامبر ۲۰۲۵ بوده.
نکتهٔ جالب دیگه اینه که همهٔ ماژولهای اسکن، اکسپلویت و بروتفورس از این نسخه حذف شدن. به گفتهٔ محققها این یعنی خط انتشار از خود بات DDoS جدا شده و لودرهای بیرونی کار نفوذ اولیه رو انجام میدن. برای شناسایی هم چند نشانهٔ رفتاری معرفی شده: اتصال دستگاههای IoT به سرویسهای RPC اتریوم، ترافیک تور یا SOCKS5 از باکس اندروید TV، اتصال به پورت 23075 روی لوکالهاست و پروسهای به اسم netd_service.
نکات کلیدی:
- فلاد HTTP/2 با فینگرپرینت مرورگر، تشخیص حمله رو سختتر کرده
- آدرس C2 از دامنههای ENS روی اتریوم گرفته میشه، با پشتیبان تور
- ماژولهای اسکن و اکسپلویت حذف شدن و نفوذ اولیه به لودرهای بیرونی سپرده شده
- بستن ADB یا محدود کردنش به USB، مسیر اصلی انتشار رو میبنده
- باکسهای اندروید TV رو باید نامعتمد فرض کرد و از شبکهٔ سازمانی جدا نگه داشت




