2 Millionen Geräte gefährdet, während das Kimwolf-Botnetz Proxy-Netzwerke missbraucht

Das Kimwolf-Botnetz missbraucht private Proxys, um sich über Verbrauchergeräte zu verbreiten, wodurch weltweit rund zwei Millionen Systeme gefährdet sind.

Written By
Ken Underhill
Ken Underhill
Jan 7, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein schnell wachsendes Botnetz namens Kimwolf missbraucht Netzwerke privater Proxys, um alltägliche Verbrauchergeräte in Einfallstore für groß angelegte Cyberangriffe auf lokale Netzwerke zu verwandeln. 

Forscher schätzen, dass das Botnetz bereits mehr als zwei Millionen Geräte weltweit infiziert hat und damit DDoS-Angriffe, Anzeigenbetrug, Übernahmeversuche von Konten und das massenhafte Scraping von Inhalten ermöglicht.

„Bestehende Domainbeschränkungen lassen sich umgehen, indem DNS-Einträge verwendet werden, die auf 192.168.0.1 oder 0.0.0.0 verweisen“, sagte der Sicherheitsforscher Benjamin Brundage.

Er fügte hinzu: „Dadurch kann ein Angreifer sorgfältig gestaltete Anfragen an das aktuelle Gerät oder ein Gerät im lokalen Netzwerk senden.“

„Kimwolf ist ein klares Beispiel dafür, wie laterale Bewegungen innerhalb von Software für private Proxys ein einzelnes exponiertes Gerät in einen Ausgangspunkt für eine weitaus umfassendere Kompromittierung verwandeln können“, sagte Riley Kilmer, Mitgründer von Spur.

Sie fügte hinzu: „Wenn Angreifer nicht mehr nur auf Localhost zugreifen, sondern beginnen, das breitere lokale Netzwerk zu sondieren, verschaffen sie sich Zugang zu Millionen von Netzwerken, in denen private Proxys bereits vorhanden sind.“

Wie sich Kimwolf über Proxy-Netzwerke verbreitet

Die Verbreitung von Kimwolf beruht auf zwei sich verstärkenden technischen Schwachstellen. 

Die erste betrifft Dienste für private Proxys, über die Kunden Datenverkehr über Verbrauchergeräte leiten können, um geografisch aus der Region zu wirken. 

Während die meisten Anbieter versuchen, den Zugriff auf in RFC 1918 definierten privaten IP-Adressbereiche zu blockieren, entdeckten die Betreiber von Kimwolf, dass sie diese Kontrollen umgehen konnten, indem sie DNS-Einträge so manipulierten, dass sie interne Adressen wie 192[.]168[.]0[.]1 oder 0[.]0[.]0[.]0.

Sobald Angreifer Zugriff auf das interne Netzwerk erlangen, kommt die zweite Schwachstelle zum Tragen: die Android Debug Bridge (ADB). 

Viele nicht autorisierte Android-TV-Boxen und ähnliche Geräte werden standardmäßig mit aktiviertem ADB ausgeliefert. 

ADB lauscht an Port 5555 und akzeptiert nicht authentifizierte Verbindungen, sodass Angreifer mit einem einzigen Befehl administrative Kontrolle erlangen können. 

Advertisement

Von dort aus kann sich Kimwolf seitlich verbreiten und gleichzeitig Malware auf mehreren Geräten installieren.

Bemerkenswert ist, dass die Forscher eine enge Korrelation zwischen Kimwolf-Infektionen und IP-Adressen feststellten, die über IPIDEA, einen der weltweit größten Anbieter privater Proxys, vermietet wurden. 

Obwohl IPIDEA angibt, das Problem behoben zu haben, beobachteten die Forscher, wie Kimwolf sich rasch von nahezu null auf Millionen von Infektionen ausbreitete, indem das Botnetz weiterhin die Proxy-Infrastruktur ausnutzte.

Laterale Bewegungen in vertrauenswürdigen Netzwerken begrenzen

Bedrohungen wie das Kimwolf-Botnetz zeigen, wie leicht Angreifer Geräte für Endverbraucher und vertrauenswürdige Netzwerkpfade missbrauchen können, um herkömmliche Sicherheitskontrollen zu umgehen.

Durch eine Kombination aus Gerätehygiene, Netzwerksegmentierung und verbesserter Transparenz können Unternehmen das Risiko von Proxy-Missbrauch und lateraler Kompromittierung verringern.

  • Hochrisikogeräte aus vertrauenswürdigen Netzwerken entfernen , indem sie auf vernetzte Hardware unbekannter Hersteller verzichten und nicht verwaltete Geräte oder Geräte für Endverbraucher vom Unternehmenszugriff ausschließen. 
  • Netzwerkzugriff segmentieren und kontrollieren mithilfe von VLANs, Gastnetzwerken oder Zero-Trust-Kontrollen, um laterale Bewegungen von Edge- und IoT-Geräten zu verhindern. 
  • Datenverkehr privater Proxys und missbrauchsbezogenen Datenverkehr blockieren , indem bekannte Proxy-Dienste identifiziert, Ziele für ausgehenden Datenverkehr mit hohem Risiko eingeschränkt und Aktivitäten überwacht werden, die auf die Nutzung von Proxys hindeuten. 
  • Exponierte Dienste und die Angriffsfläche intern reduzieren , indem unnötige Verwaltungsschnittstellen deaktiviert, Debug-Ports wie ADB blockiert und Gerätekonfigurationen abgesichert werden. 
  • Netzwerk- und DNS-Sicherheit stärken, indem Router und Firmware aktuell gehalten, sichere DNS-Einstellungen durchgesetzt und unbefugte Konfigurationsänderungen verhindert werden. 
  • Transparenz und Bereitschaft verbessern durch kontinuierliche Bestandserfassung, Anomalieerkennung, Schulung der Nutzer und die Möglichkeit, verdächtige Geräte schnell zu isolieren.

Zusammen helfen diese Maßnahmen Unternehmen dabei, von einer Kompromittierung auszugehen und deren Ausbreitungsradius zu begrenzen. 

Angreifer verlagern sich innerhalb des Perimeters

Kimwolf steht für eine umfassendere Verlagerung der Angreiferstrategie: weg vom direkten Eindringen in gehärtete Unternehmensperimeter und hin zum Missbrauch vertrauenswürdiger Infrastrukturen und Geräte für Endverbraucher, die knapp außerhalb herkömmlicher Sicherheitskontrollen liegen. 

Ähnliche Muster sind bei anderen Botnetzen wie BADBOX und früheren Diensten für private Proxys wie 911S5 aufgetreten. Diese ermöglichten groß angelegten Betrug und den Zugriff auf interne Netzwerke, bevor sie letztlich durch Maßnahmen von Strafverfolgungsbehörden und der Industrie zerschlagen wurden.

Da Netzwerke dezentraler und hybrider werden und stärker auf nicht verwaltete Endpunkte angewiesen sind, verschwimmt die Grenze zwischen „internen“ und „externen“ Bedrohungen weiter. 

Botnetze wie Kimwolf zeigen, wie Angreifer Komfort, kostengünstige Hardware und implizites Vertrauen in lokale Netzwerke als Waffen einsetzen können, um Abwehrmaßnahmen zu umgehen, die nie für Umgebungen konzipiert wurden, in denen sich das schwächste Glied bereits innerhalb des Perimeters befinden kann.

Advertisement

Da Angriffe zunehmend von vertrauenswürdigen Geräten und Netzwerken statt aus dem offenen Internet ausgehen, brechen Sicherheitsmodelle auf Basis impliziten Vertrauens zusammen – und machen Zero-Trust-Architekturen zu einer praktischen Notwendigkeit.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.