Cảnh sát Mỹ và Canada vừa phối hợp triệt phá thành công hạ tầng của botnet Kimwolf và bắt giữ Jacob Butler, quản trị viên 23 tuổi đứng sau mạng lưới lây nhiễm hơn 2 triệu thiết bị Android và IoT trên toàn cầu.
Cuộc bắt giữ tại Ottawa và chân dung quản trị viên “Dort”

Theo thông báo từ Bộ Tư pháp Mỹ (DoJ), Jacob Butler (thường được biết đến với biệt danh “Dort” hoặc “resi.to” trên Discord) đã bị bắt giữ tại Ottawa, Canada. Butler bị cáo buộc vận hành mạng lưới botnet Kimwolf – một biến thể nguy hiểm của AISURU – chuyên nhắm vào các thiết bị IoT như khung ảnh kỹ thuật số, webcam và các đầu thu Android TV (TV Box).
Dù Butler từng phủ nhận sự liên quan và cho rằng tài khoản cũ của mình bị chiếm quyền, các bằng chứng từ địa chỉ IP, hồ sơ tin nhắn Discord và các tài khoản trực tuyến đã trực tiếp liên kết anh ta với vai trò điều hành mạng lưới tội phạm này.
Phương thức tấn công tinh vi: Biến thiết bị người dùng thành “Residential Proxy”
Điểm khác biệt của Kimwolf so với các botnet truyền thống là khả năng “nô dịch” thiết bị thông qua các dịch vụ Proxy dân cư (Residential Proxy). Thay vì chỉ đơn thuần lây nhiễm virus, Kimwolf sử dụng bộ công cụ SDK mang tên ByteConnect (thường đi kèm trong các ứng dụng rác hoặc phần mềm cài sẵn trên TV Box giá rẻ) để biến thiết bị thành một nút trung gian.
Botnet này đặc biệt nhắm vào các thiết bị có dịch vụ Android Debug Bridge (ADB) để hở. Bằng cách chui qua các mạng proxy dân cư, hacker có thể vượt qua tường lửa và xâm nhập sâu vào mạng nội bộ của người dùng, từ đó tiếp tục phát tán mã độc sang các thiết bị khác trong cùng mạng.
Những con số gây sốc
- 2.000.000+: Số lượng thiết bị Android và IoT bị lây nhiễm.
- 31,4 Tbps: Lưu lượng tấn công DDoS đỉnh điểm mà botnet này có thể tạo ra – một con số kỷ lục trong lịch sử an ninh mạng.
- 25.000+: Số lượng lệnh tấn công đã được phát đi từ các máy chủ điều khiển (C2).
- 25%: Tỷ lệ khách hàng doanh nghiệp của Infoblox từng bị thiết bị trong mạng quét bởi botnet Kimwolf.
Mô hình “Cybercrime-as-a-service”
Kimwolf không chỉ dùng để tấn công DDoS mà còn hoạt động như một dịch vụ cho thuê (DDoS-for-hire). Butler và các đồng phạm đã bán quyền truy cập vào các thiết bị bị chiếm quyền cho các nhóm tội phạm mạng khác thông qua server Discord resi.to. Các vụ tấn công từ botnet này đã nhắm vào nhiều mục tiêu quan trọng, bao gồm cả mạng lưới thông tin của Bộ Quốc phòng Mỹ (DoDIN).
Lời khuyên cho người dùng
Vụ triệt phá Kimwolf là lời cảnh báo mạnh mẽ về an ninh cho các thiết bị IoT. Để tự bảo vệ, người dùng nên:
- Tắt dịch vụ ADB trên các thiết bị Android TV nếu không sử dụng.
- Hạn chế sử dụng các TV Box hoặc thiết bị IoT không rõ nguồn gốc, giá rẻ trôi nổi trên thị trường.
- Cập nhật firmware thường xuyên cho các thiết bị thông minh trong gia đình.
Nếu bị kết án, Jacob Butler có thể đối mặt với mức án lên tới 10 năm tù giam.
—
VNCyberS tổng hợp từ The Hacker News, Krebs on Security và DoJ.















