Недавнее исследование раскрыло схему работы Android-ботнета под названием Kimwolf. Хакеры приобретают резидентские прокси в больших объемах и сканируют внутренние сети устройств, на которых эти прокси активированы. По данным, представленным в конце 2025 года, было зафиксировано около 2 миллионов зараженных устройств, что позволяет злоумышленникам получать до 12 миллионов уникальных IP-адресов каждую неделю, что делает Kimwolf одной из крупнейших ботнет-сетей на сегодняшний день. Внутри сети хакеры ищут устройства с открытыми портами Android Debug Bridge (ADB), часто находя уязвимые стриминговые приставки и телевизоры, которые допускают подключение без авторизации. Основная цель Kimwolf — проведение распределенных атак отказа в обслуживании (DDoS). В период с 3 по 5 декабря было зафиксировано около 3 миллионов уникальных IP-адресов, взаимодействовавших с сервером управления ботнетом, что подтверждает серьезные масштабы его распространения. Кроме DDoS, Kimwolf поддерживает перенаправление трафика через прокси, удаленный доступ к рабочему столу и управление файлами на зараженных устройствах, превращая их в инструменты для различных незаконных действий.