В недавнем исследовании обнаружена схема, с помощью которой хакеры распространяют Android-ботнет Kimwolf. Злоумышленники закупают резидентские прокси в больших количествах и затем сканируют внутренние сети устройств, на которых они установлены. По информации, опубликованной в конце 2025 года, число зараженных устройств достигает 2 миллионов. Благодаря ротации IP-адресов, хакеры получают до 12 миллионов уникальных IP каждую неделю, что делает Kimwolf одной из крупнейших подобный сетей на сегодняшний день.

В ходе своих атак хакеры ищут хосты с открытыми портами Android Debug Bridge (ADB), часто находя уязвимые устройства, такие как Android TV-приставки и стриминговые устройства, которые можно подключить без авторизации. Основной целью Kimwolf являются распределенные атаки отказа в обслуживании (DDoS). В период с 3 по 5 декабря исследование зафиксировало около 3 миллионов уникальных IP-адресов, взаимодействовавших с сервером управления ботнетом. Кроме DDoS-атак, ботнет также поддерживает прокси-перенаправление трафика, управление удаленным рабочим столом (RDP) и файловое управление на зараженных устройствах, превращая их в инструменты для осуществления различных противоправных действий.

Также стоит отметить, что устройства на базе iOS вновь подвержены взломам, и злоумышленники могут получить доступ к информации даже с заблокированных устройств.