Si tienes un Android TV Box o un decodificador conectado a la red, comprueba primero si Android Debug Bridge (ADB) está expuesto sin autenticación. Unit 42 identificó Kimwolf v7, una variante de botnet para Android e IoT centrada principalmente en estos dispositivos, y describió el acceso a instancias ADB sin autenticación como una vía de propagación.

Empieza por identificar todos los dispositivos

Haz un inventario de los Android TV Box y decodificadores conectados a la red, incluidos los que se utilizan pocas veces. Anota la ubicación, el propietario y la función de cada equipo antes de cambiar ajustes. Esa referencia ayuda a distinguir un dispositivo multimedia conocido de un sistema Android desconocido y permite relacionar después los registros de red con un equipo concreto.

A continuación, comprueba en cada dispositivo si ADB está habilitado y si el puerto 5555 es accesible desde la red local. Según Unit 42, Kimwolf se propaga mediante servicios de proxy residencial para acceder a instancias ADB de Android sin autenticación en redes locales. Algunos dispositivos exponen ADB en el puerto 5555, lo que permite instalar software sin autenticación una vez establecido el túnel del proxy.

Encontrar el puerto abierto no demuestra que el equipo esté infectado. Sí revela una configuración que conviene corregir antes de dedicar tiempo a interpretar indicadores menos concluyentes.

Cierra ADB si no forma parte del uso habitual

Si ADB no es necesario, desactívalo desde los ajustes disponibles del dispositivo. Después, repite la comprobación del puerto 5555 para confirmar que el servicio ya no está accesible.

Cuando el decodificador se utiliza para desarrollo u otra tarea que requiera ADB, limita el acceso a la red de confianza más pequeña posible y exige autenticación cuando el dispositivo lo permita. Mantener un servicio ADB sin autenticación no queda justificado por el hecho de que el equipo esté detrás de una conexión doméstica o de oficina.

El resultado que debes verificar en esta fase es concreto: ADB debe estar desactivado o restringido según la función que todavía necesite el dispositivo. Si el puerto continúa accesible después del cambio, revisa de nuevo la configuración aplicada antes de pasar a la investigación de malware.

Busca una combinación de señales, no un único indicador

Kimwolf v7 no depende de un solo síntoma visible. Unit 42 señala que el binario contiene cinco endpoints públicos de Ethereum RPC codificados para resolver dominios ENS utilizados para obtener direcciones de mando y control. Si falla la resolución de ENS, recurre a un servicio oculto Tor v3 codificado en el propio binario.

Todo el tráfico de mando y control pasa por un proxy local en 127.0.0[.]1:23075, tanto si el destino utiliza la clearnet como Tor. Estos detalles pueden orientar una investigación, pero no convierten en maliciosas todas las conexiones Tor ni todas las consultas relacionadas con Ethereum.

Compara varias señales: un servicio ADB expuesto, una aplicación o un binario inesperado y actividad de red que no pueda explicarse por el uso previsto del equipo. La combinación merece una investigación más profunda; ninguno de esos elementos, aislado, constituye un veredicto. La función del dispositivo y el momento de cada evento siguen siendo necesarios para interpretar correctamente los datos.

Ten presentes las capacidades específicas de v7

La variante añade una inundación DDoS mediante HTTP/2 que genera huellas completas de navegador. Eso puede hacer que su tráfico sea más difícil de distinguir de solicitudes legítimas de navegación. Unit 42 también describe una tabla de despacho compatible con 15 métodos DDoS en las capas 3 a 7 del modelo OSI, aunque los casos 8, 11 y 13 no aparecen en la instrucción switch.

En un hogar, un dispositivo infectado puede afectar a la fiabilidad de la conexión local o participar en ataques sin mostrar un problema evidente en pantalla. En una empresa o una propiedad gestionada, el tráfico saliente repetido, un consumo de ancho de banda inexplicable o un dispositivo que se vuelve inestable justifican comparar el inventario con los registros de red.

No apliques automáticamente a v7 los indicadores de versiones anteriores de Kimwolf. Frente a esas versiones, v7 eliminó las funciones de escaneo, explotación y fuerza bruta. Esa diferencia limita el comportamiento atribuido por Unit 42 a esta muestra, pero no vuelve seguro un servicio ADB expuesto: la vía de propagación descrita sigue dirigiéndose al acceso de depuración de Android sin autenticación.

Relaciona los eventos con sus fechas

Unit 42 descubrió la variante el 3 de febrero de 2026 durante una investigación de amenazas. Su análisis de la infraestructura vinculó 22 direcciones IP que compartían la misma clave SSH entre el 18 de diciembre de 2025 y el 3 de febrero de 2026. Los hosts agrupados pertenecían a AS202799 y estaban geolocalizados en San Petersburgo, Rusia.

Esos datos describen la infraestructura examinada por Unit 42; no demuestran que toda conexión procedente de esas ubicaciones esté relacionada con Kimwolf. Conserva las fechas junto a los registros locales. Un evento anterior a la investigación no queda automáticamente desvinculado, y uno posterior al 3 de febrero tampoco es automáticamente Kimwolf. La identidad del dispositivo, la exposición de ADB, el momento y el comportamiento observado deben coincidir antes de sostener una conclusión más firme.

Aísla primero el equipo que genere dudas

  1. Retira de la red el dispositivo sospechoso o colócalo en un segmento aislado para impedir que continúe realizando conexiones inexplicables.
  2. Registra los datos del dispositivo, la hora del aislamiento y la exposición de ADB observada en la red.
  3. Conserva los registros pertinentes antes de borrar o sustituir el dispositivo si puede ser necesaria una investigación.
  4. Desactiva el ADB sin autenticación en los Android TV Box y decodificadores restantes y repite la comprobación del puerto.
  5. Vuelve a conectar un dispositivo solo después de revisar su estado de software y su comportamiento de red mediante el proceso disponible para el propietario o administrador.

El 19 de marzo de 2026, Unit 42 informó de que el Departamento de Justicia de Estados Unidos y varios socios internacionales habían anunciado una operación autorizada por un tribunal para incautar la infraestructura de mando y control utilizada por las botnets Aisuru, KimWolf, JackSkid y Mossad. Esa operación aporta contexto, pero no sustituye la comprobación de los dispositivos locales.

Unit 42 también identificó eth[.]rpcuniverse[.]com como un sexto endpoint RPC cuya operación por parte de los responsables se evaluó con confianza moderada, aunque señaló que no pudo confirmar la titularidad del dominio. Trátalo como una pista de investigación, no como una confirmación independiente.

La secuencia útil es corregir primero el ADB sin autenticación, verificar de nuevo el puerto y aislar después cualquier equipo cuyo comportamiento siga sin explicación. Las capacidades DDoS y el diseño de mando y control por capas de Kimwolf v7 hacen que esa primera comprobación sea relevante, mientras que los límites del análisis de infraestructura de Unit 42 impiden que un único indicador decida por sí solo si existe una infección.

Fuentes oficiales

Fuentes y metodología

  1. Official source: unit42.paloaltonetworks.com Abre una fuente externa
  2. Official source: unit42.paloaltonetworks.com Abre una fuente externa