Botnet Kimwolf Android đã chiếm quyền điều khiển 1,8 triệu thiết bị Android trên toàn thế giới.

MinhSec

Writer
Một mạng botnet quy mô lớn nhắm vào các thiết bị Android đang nổi lên như một trong những mối đe dọa an ninh mạng nguy hiểm nhất hiện nay. Mạng này có tên Kimwolf, được thiết kế với mức độ tinh vi cao và đã âm thầm xâm nhập vào khoảng 1,8 triệu thiết bị trên toàn thế giới.

Các thiết bị bị ảnh hưởng không chỉ là điện thoại hay máy tính bảng, mà còn bao gồm TV thông minh, đầu thu kỹ thuật số và nhiều hệ thống chạy Android khác. Với quy mô lây nhiễm khổng lồ, Kimwolf có khả năng tạo ra các cuộc tấn công mạng diện rộng mang tính hủy diệt.
1766039461349.png

Mạng botnet này được các nhà nghiên cứu bảo mật phát hiện lần đầu vào tháng 10 năm 2025, khi một đối tác cộng đồng cung cấp mẫu phần mềm độc hại ban đầu. Đáng chú ý, Kimwolf sử dụng một tên miền điều khiển và kiểm soát từng nằm trong nhóm tên miền phổ biến hàng đầu toàn cầu theo xếp hạng của Cloudflare, khiến việc phát hiện trở nên khó khăn hơn.

Dữ liệu phân tích cho thấy Kimwolf hoạt động tại 222 quốc gia và vùng lãnh thổ. Brazil là quốc gia có tỷ lệ thiết bị nhiễm cao nhất với 14,63%, tiếp theo là Ấn Độ (12,71%) và Hoa Kỳ (9,58%). Các thiết bị bị kiểm soát phân bố rải rác trên nhiều múi giờ khác nhau, gây thách thức lớn cho công tác giám sát và ứng phó.

Kimwolf hoạt động tinh vi và khả năng tấn công DDoS quy mô lớn​

Theo phân tích của các chuyên gia Xlab Qianxin, Kimwolf được biên dịch bằng Android NDK và tích hợp hàng loạt chức năng nguy hiểm như tấn công DDoS, chuyển tiếp proxy, shell đảo ngược và quản lý tập tin từ xa. Không giống nhiều botnet Android thông thường, Kimwolf áp dụng các kỹ thuật né tránh hiện đại hiếm thấy.

Phần mềm độc hại này sử dụng giao thức DNS qua TLS (DoT) để che giấu hoạt động liên lạc, giúp vượt qua nhiều hệ thống giám sát mạng truyền thống. Ngoài ra, Kimwolf còn dùng chữ ký số dựa trên đường cong elliptic nhằm xác thực lệnh, đảm bảo chỉ các máy chủ điều khiển hợp pháp mới có thể ra lệnh cho botnet.

Về cơ chế lây nhiễm, Kimwolf hoạt động thông qua một tệp APK, từ đó trích xuất và thực thi một payload nhị phân gốc được ngụy trang như dịch vụ hệ thống hợp pháp. Khi chạy, phần mềm độc hại tạo một socket miền Unix với tên trùng phiên bản để ngăn việc nhiều bản sao hoạt động cùng lúc trên một thiết bị.

Kimwolf giải mã các tên miền điều khiển được nhúng sẵn, sau đó truy vấn DNS công cộng qua cổng 853 để lấy địa chỉ IP máy chủ C2 thực. Toàn bộ quá trình liên lạc đều được mã hóa TLS, sử dụng cấu trúc dữ liệu cố định và các cơ chế kiểm tra nhằm tránh bị phát hiện.

Đặc biệt, từ ngày 19 đến 22 tháng 11, Kimwolf đã phát ra khoảng 1,7 tỷ lệnh tấn công DDoS nhắm vào nhiều mục tiêu khác nhau trên toàn cầu. Botnet này hỗ trợ tới 13 kỹ thuật tấn công, bao gồm UDP flood, TCP SYN flood và tấn công socket SSL, cho phép tin tặc linh hoạt lựa chọn phương thức phù hợp với từng mục tiêu.

Quy mô và mức độ tinh vi của Kimwolf cho thấy các mạng botnet Android đang ngày càng nguy hiểm hơn, không chỉ về số lượng thiết bị bị chiếm quyền kiểm soát mà còn ở khả năng che giấu, xác thực và tấn công có tổ chức trên phạm vi toàn cầu.(cybersecuritynews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back