Lühidalt: Kuigi Kimwolf ja Aisuru võeti rahvusvahelise operatsiooniga 2026. aasta märtsis maha, on Aisuru serveritaristu nelja kuu jooksul enam kui kahekordistunud ning Kimwolfi meetoditest on välja kasvanud üle 20 järglasrobotvõrgu, kuna parandamata IoT- ja Android-seadmed jäävad probleemi tegelikuks põhjuseks.
Robotvõrkude Kimwolf ja Aisuru rahvusvaheline mahavõtmine 2026. aasta märtsis ei kõrvaldanud ohtu, vaid killustas selle: nelja kuu jooksul on Aisuru taristu enam kui kahekordistunud ja üle 20 konkureeriva järglasrobotvõrgu on omaks võtnud Kimwolfi töövõtted.
2026. aasta märtsis tõkestasid USA, Kanada ja Saksamaa ametiasutused koos tööstuspartneritega robotvõrkude Aisuru, Kimwolf, JackSkid ja Mossad juhtserverite taristu ning vahistasid Kanadas ühe Kimwolfi tegevuses kahtlustatava operaatori. Need võrgustikud kontrollisid aeg-ajalt üle kolme miljoni seadme kogu maailmas ning neid seostati DDoS-rünnetega mahuga kuni 30 terabitti sekundis. Ohuanalüüsi ettevõte Censys märgib värskes aruandes siiski, et tuntud Aisuru serverite koguinfrastruktuur on nelja kuu jooksul enne mahavõtmist valitsenud tasemega võrreldes enam kui kahekordistunud. Võrguseadmete tootja Arelioni andmetel moodustab Aisuru 2026. aasta juuli seisuga taas ligikaudu 33 protsenti kogu maailma DDoS-rünneteliiklusest.
Kimwolf ise ei ole erinevate allikate kohaselt enam aktiivne, kuid tema tehnilised meetodid on üle võtnud rohkem kui 20 konkureerivat robotvõrgu perekonda. Nokia turvameeskond Deepfield, kes osales algses mahavõtmisoperatsioonis, kirjeldab arengut hüdraprobleemina: kui üks pea maha raiutakse, kasvab selle asemele mitu uut. Iga päev aktiivsete DDoS-lõpppunktide arv kasvas ühe aasta jooksul ligikaudu ühelt miljonilt 8–9 miljonini. Kuna uued robotvõrgud jagavad omavahel sama haavatavate seadmete kogumit ja konkureerivad üha enam üksteisega, on üksikud rünnakud keskmiselt väiksemad: keskmine rünnaku suurus on nüüd umbes 20 000–30 000 IP-aadressi, võrreldes varasemate Kimwolfi rünnakute mõnikord sadade tuhandete sõlmedega.
CISO-de jaoks on olulisem kui üksikute rühmituste tõkestamine probleemi tegelik põhjus: pidevalt kahanemata hulk parandamata ja ebaturvaliselt konfigureeritud seadmeid. Censys tuvastas ainuüksi GPON-optikavõrkude sisenemislehtedel enam kui 117 000 internetist kättesaadavat süsteemi, mida käitatakse sageli endiselt tehase vaikeseadetega. Kimwolf levis ebatavalisel viisil: selle asemel, et otsida sihipäraselt turvanõrkusi, rentisid operaatorid juurdepääsu residentsete puhverserverite teenusepakkujatelt ning kompromiteerisid seejärel asjaomaseid seadmeid avalikult kättesaadava Android Debug Bridge teenuse kaudu, mis on paljudel odavatel Hiinas toodetud Android-seadmetel vaikimisi lubatud koos mitteametlike, varjatud puhverserverkomponentidega.
Censys nimetab probleemile kolm põhjuslikku juurt: komponentide tootjad, kes tarnivad lihtsustatud SDK-komponente ilma turvanõueteta, seadmetootjad, kes ei kontrolli neid komponente tootmisahelas haavatavuste suhtes, ning lõppkasutajad, kes ignoreerivad saadaolevaid turvauuendusi ja jätkavad tootmisest kõrvaldatud vanaseadmete kasutamist. Nokia andmetel jäävad paljud mõjutatud koduseadmed kompromiteerituks isegi pärast algselt ärakasutatud haavatavuse parandamist, kuna kolmandad ründajad on paigaldanud omaenda täiendavad tagauksed. Censysi turbeuurija Allyson Martinez tõmbab kaine kokkuvõtte: kuni need põhilised haavatavused parandamata jäävad, tuleb eeldada, et Mirai ja tema järglased jäävad turvaohuks veel aastateks.
Allikas: www.it-daily.net · Avaldatud 13. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraas ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.