تحليل كيم وولف v7: روبوت أندرويد يغير قواعد اللعبة في هجمات DDoS

في عالم الأمن السيبراني المتغير بسرعة، تقدم النسخة الجديدة من روبوت كيم وولف v7 ميزات متطورة تجعل من الصعب تمييز حركة المرور الهجومية عن التصفح الشرعي.
تحديث جديد لروبوت كيم وولف v7: هجمات DDoS بمظهر تصفح شرعي
اكتشف الباحثون في مجال الأمن السيبراني إصدارًا جديدًا من روبوت كيم وولف/AISURU الخاص بنظام أندرويد وإنترنت الأشياء (IoT) والذي يأتي مع تحسينات كبيرة لتعزيز مرونته التشغيلية وتنفيذ هجمات الحرمان من الخدمة الموزعة (DDoS).
تحسينات الإصدار الجديد
تم اكتشاف الإصدار الجديد، المعروف باسم كيم وولف v7، من قبل وحدة 42 في شركة بالو ألتو نتوركس في فبراير 2026.
قال الباحثون آشر دافيلا، كريس نافاريتي، ودويل سانتوس: “يضيف كيم وولف v7 فيضانات DDoS تعتمد على HTTP/2 والتي تبني بصمات متصفح كاملة، مما يجعل من الصعب تمييز حركة المرور الهجومية عن التصفح الشرعي”.
كما يهدف الروبوت إلى جعل بنية التحكم والتوجيه (C2) أكثر مقاومة لجهود الإيقاف من خلال استخدام آلية متعددة المستويات تستفيد من خدمة أسماء إيثريوم (ENS) للحصول على عنوان C2، وخدمة مخفية على شبكة تور (.onion) مشفرة، وبروكسي محلي لتوجيه الحركة بين الشبكة العامة وتور، مع إزالة جميع وظائف المسح، الاستغلال، والقوة الغاشمة.
استراتيجيات جديدة في الهجمات
تشير إزالة وحدات المسح والاستغلال إلى أن المهاجمين الذين يقفون وراء العملية قد فصلوا خط أنابيب الانتشار عن الحمولة الأساسية، محولين المهمة إلى محمل خارجي للوصول الأولي، بينما تتولى ثنائية كيم وولف تنفيذ هجمات DDoS وتوجيه الحركة.
يستهدف كيم وولف عادةً صناديق تلفاز أندرويد منذ أغسطس 2025، بينما يركز نظيره على لينكس، AISURU، بشكل أساسي على أجهزة IoT التي تعمل بنظام لينكس. لقد كان الروبوت نشطًا منذ منتصف عام 2024 على الأقل.
عادةً ما يستغل الروبوت خدمات البروكسي السكنية للوصول إلى أجهزة التلفاز التي تعمل بنظام أندرويد والتي تأتي مع تمكين جسر تصحيح أندرويد (ADB) على المنفذ 5555 في الشبكات المحلية وتثبيت برامج ضارة قادرة على تنفيذ هجمات DDoS والعمل كوسيط لنقل الحركة الضارة.
ميزات جديدة في الإصدار
بمجرد تشغيله، يحاول البرمجيات الضارة أن تخفي نفسها كعمليات نظام أندرويد شرعية (مثل “netd_service”) لتفادي الكشف. تشمل بعض الميزات الجديدة التي لوحظت في الإصدار الجديد ما يلي:
- تنفيذ هجمات الفيضانات HTTP/2 المدعومة من مكتبة nghttp2 وتخفي الحركة من خلال بناء بصمات متصفح جوجل كروم التي تعكس سلوك المتصفح الشرعي على مستوى البروتوكول والرؤوس.
- استخدام خدمات RPC العامة الشرعية الخاصة بإيثريوم لاستعلام سجلات أسماء ENS وحل عناوين C2.
- آلية C2 احتياطية تستخدم خدمة مخفية على شبكة تور (.onion) مشفرة.
- بنية بروكسي محلية توجه كل حركة C2 عبر 127.0.0[.]1:23075، بغض النظر عما إذا كانت متجهة إلى الشبكة العامة أو تور.
- وظيفة عالية الأداء لفيضانات UDP تستهدف بشكل خاص معالجات ARM الموجودة في صناديق تلفاز أندرويد.
- تجميع جميع أوامر هجمات DDoS في 15 طريقة مرقمة، انخفاضًا من 43 طريقة مسماة نصيًا في الإصدارات السابقة.
لقد وُجد أن مشغلي كيم وولف يوزعون حزم APK الخاصة بأندرويد التي تتنكر كخدمة نظام تسمى SystemService، تستهدف الوصول الجذري، وتنفيذ حمولة نواة ELF المجمعة بداخلها. تم تحديد ثمانية من هذه الحزم بين أكتوبر وديسمبر 2025.
استنتاجات
قالت وحدة 42: “إن أول عينة تم إسقاطها، التي تستهدف بنية x86 مع استغلال Dirty COW، تشير إلى أن العائلة تطورت من استغلال لينكس التقليدي نحو نموذج انتشار أندرويد القائم على ADB الحالي”. “تشير الانتقال من libn[redacted]kernel.so إلى الاسم الأقل وضوحًا libdevice.so في نوفمبر 2025، تليها عودة في ديسمبر، إلى تعديلات نشطة على الأمن التشغيلي.”
يأتي هذا الكشف في الوقت الذي تم فيه اكتشاف عدد من عائلات البرمجيات الضارة الجديدة للروبوتات في الأشهر الأخيرة، مثل:
- AryStinger، الذي يجند أجهزة التوجيه المنزلية القديمة والضعيفة في شبكة للاستطلاع الموزع والتوجيه.
- RustDuck، الذي يخطف أجهزة التوجيه المنزلية، وكاميرات IP، وصناديق أندرويد، والخوادم ذات الأمان الضعيف لضمها إلى شبكة لتنفيذ هجمات DDoS.
- NadMesh، الذي يجمع بين المسح، الاستغلال، وجمع المعلومات الاستخبارية عن بيانات الاعتماد/الذكاء الاصطناعي في منصة مستقلة واحدة مصممة للبحث عن Redis، Docker، MCP، Kubernetes، ComfyUI، Ollama، n8n، Open WebUI، Langflow، وGradio، وإسقاط باب خلفي SSH، وجمع بيانات الاعتماد، ومتغيرات البيئة، ورموز الحساب، وتكوينات AWS وDocker.
- Tengu، برمجيات ضارة مشتقة من Mirai تستخدم القوة الغاشمة عبر Telnet لاختطاف أجهزة IoT وتنفيذ تعليمات تسمح لها بإطلاق هجمات DoS، وجمع معلومات تكوين الشبكة، وإعداد الاستمرارية، واستخراج بيانات النظام، وتنفيذ الأوامر، وتنزيل حمولات إضافية، وتحويل العقدة المصابة إلى بروكسي.
قالت وحدة 42: “كيم وولف v7 هو تطور مركز لروبوت كبير الحجم بالفعل”. “يجب على المؤسسات اعتبار صناديق تلفاز أندرويد غير موثوقة وفصلها عن الشبكات المؤسسية. إن تعطيل ADB أو تقييده للوصول عبر USB فقط يزيل المتجه الرئيسي لانتشار هذا الروبوت.”
من الضروري أن تكون المؤسسات على دراية بالتطورات في تهديدات البرمجيات الضارة مثل كيم وولف v7 وأن تتخذ خطوات لحماية شبكاتها.




