Сегодня 09 января 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В дешёвых китайских ТВ-приставках с Aliexpress обнаружен опасный бэкдор

В минувшем январе эксперт по кибербезопасности Дэниел Милишич (Daniel Milisic) обнаружил, что приставка T95 под управлением Android TV (продаётся, например, на Aliexpress) пришла заражённой вредоносным ПО прямо из коробки. Но это была лишь верхушка айсберга: компания Human Security выявила (PDF) целую теневую сеть, связанную с заражёнными устройствами и вредоносными приложениями.

 Источник изображения: aliexpress.ru

Источник изображения: aliexpress.ru

Исследователи из Human Security обнаружили семь приставок под Android TV и один планшетный компьютер, которые продаются с предустановленными бэкдорами, и выявили признаки вредоносной активности ещё у 200 различных моделей Android-устройств. Эти устройства используются в домохозяйствах, образовательных учреждениях и на предприятиях. Эксперты сравнили проект со «швейцарским армейским ножом, совершающим нехорошие поступки в интернете». Схема включает в себя два направления: Badbox — сеть устройств с предустановленными бэкдорами; и Peachpit — сеть приложений, посредством которых реализуются мошеннические рекламные схемы.

Направление Badbox занято преимущественно дешёвыми Android-приставками по цене менее $50, которые продаются в интернете и обычных магазинах. Они поставляются без торговой марки или продаются под разными названиями, что помогает скрыть их происхождение. Эти устройства генерируют вредоносный трафик, обращаясь к домену Flyermobi.com. Подтверждены восемь таких устройств: ТВ-приставки T95, T95Z, T95MAX, X88, Q9, X12PLUS и MXQ Pro 5G, а также планшетный компьютер J5-W. Human Security обнаружила не менее 74 тыс. зараженных устройств, в том числе в образовательных учреждениях в США.

Все они производятся в Китае, и на одном из этапов на них устанавливается бэкдор, основанный на трояне Triada, который «Лаборатория Касперского» обнаружила ещё в 2016 году — он подменяет один из компонентов Android, предоставляя себе доступ к приложениям, установленным на устройстве. Бэкдор без ведома пользователя подключается к расположенному в Китае управляющему серверу (C2), загружает набор инструкций и развёртывает вредоносную активность. Human Security установила несколько видов такой активности: рекламные мошеннические схемы; резидентные прокси, то есть продажа доступа к сетевым ресурсам жертв — владельцев заражённых устройств; регистрация учётных записей Gmail и WhatsApp; удалённое выполнение кода.

Стоящие за схемой лица предлагали доступ к своим сетям, утверждая, что у них есть выход на более чем 10 млн домашних и 7 млн мобильных IP-адресов. По версии экспертов Trend Micro, у организаторов схемы более 20 млн заражённых устройств по всему миру, причём 2 млн из них активны в любой момент времени. В частности, был обнаружен планшетный компьютер в одном из европейских музеев; есть основания полагать, что затронуто множество Android-устройств, включая даже автомобили.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Второе направление носит условное название Peachpit, и связано оно с вредоносными приложениями, которые присутствуют не только на ТВ-приставках, но также добровольно устанавливаются пользователями на Android-телефоны и iPhone. В основном это шаблонные приложения не очень высокого качества, например, комплексы упражнений, как накачать мышцы пресса, или ПО для записи объёмов выпиваемой пользователями воды. В общей сложности выявлены 39 таких приложений для Android, iOS и ТВ-приставок. Параллельно с декларируемыми функциями эти приложения также реализуют мошеннические схемы с рекламой и фальсифицируют трафик. Примечательно, что в этих приложениях обнаружены общие черты с вредоносным ПО, поставляемом на устройствах направления Badbox.

Сеть генерировала до 4 млрд рекламных обращений в день — были задействованы 121 тыс. Android-устройств и 159 тыс. iPhone. По подсчётам исследователей, только Android-приложения были скачаны в общей сложности 15 млн раз. Рекламная индустрия имеет достаточно сложную структуру, поэтому полной картины у исследователей нет, но только по имеющимся у них данным операторы схемы могли легко зарабатывать $2 млн в месяц.

Представитель Google Эд Фернандес (Ed Fernandez) сообщил, что компания удалила из Google Play 20 приложений под Android, на которые указали исследователи Human Security. Он также рассказал, что устройства с предустановленными бэкдорами не проходили сертификации Play Protect, а значит, у Google отсутствуют данные о результатах тестов безопасности и совместимости, но на сайте Android есть список партнёров. Представитель Apple Аршель Телемак (Archelle Thelemaque) рассказала, что компания связалась с разработчиками пяти приложений из доклада Human Security — им дали 14 дней на исправление ошибок, и четыре приложения уже не представляют угрозы.

Результатов в пресечении схем Badbox и Peachpit компании Human Security удалось добиться в конце 2022 года и в первой половине текущего. После первых же действий стоящие за схемами злоумышленники разослали на заражённые устройства обновления, направленные на сокрытие активности. После этого были отключены серверы C2, обеспечивающие функционирование бэкдора в прошивке. Активность обеих схем кардинально снизилась, но люди продолжают пользоваться этими устройствами. Без технических навыков удалить это вредоносное ПО очень непросто, и сейчас ТВ-приставки с предустановленными бэкдорами превратились в своего рода спящих агентов. Потребителям рекомендуется приобретать продукцию, производитель которой известен, и которому они доверяют.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Assassin’s Creed Shadows скрылась от февральских конкурентов — Ubisoft опять перенесла релиз игры 2 ч.
На Пхукете туристам разрешили платить криптовалютой за товары и услуги 4 ч.
Square Enix показала трейлер ПК-версии Final Fantasy VII Rebirth и объявила системные требования для игры в 4K и 60 FPS 4 ч.
xAI выпустил самостоятельное приложение для фривольного ИИ-бота Grok — пока в тестовом режиме и только на iOS 5 ч.
«В этом была бы трагедия Дженсена»: бывший сценарист Eidos Montreal рассказал, каким могло стать продолжение Deus Ex: Mankind Divided 5 ч.
Microsoft подтвердила презентацию Developer_Direct — Doom: The Dark Ages, игра-сюрприз и не только 5 ч.
Медиаплеер VLC получил ИИ-генератор субтитров с переводом на более чем 100 языков — он работает оффлайн 6 ч.
Meta освободила от стандартной модерации рекламодателей, которые приносят больше всех денег 8 ч.
Microsoft вернула старый ИИ-генератор картинок Bing Image Creator, потому что новый работал хуже 8 ч.
Российское подразделение Oracle подало в суд на инициаторов своего банкротства 9 ч.
DJI представила сверхлёгкие экшен-камеры O4 Air для дронов — трансляция видео в 4K на расстояние до 15 км с задержкой 15 мс 3 ч.
Astrohaus представила клавиатуру Freewrite Wordrunner со счётчиком слов и механическим таймером 4 ч.
PowerColor показала свои Radeon RX 9070 XT и RX 9070 в версиях Red Devil, Hellhound и Reaper 4 ч.
Xpeng Aero HT представила на CES 2025 модульный летающий автомобиль Land Aircraft Carrier, который стоит меньше $300 000 4 ч.
Мощнейший в истории гамма-всплеск может пролить свет на новую физику — аксионы и тайну тёмной материи 4 ч.
Lenovo обновила профессиональные мониторы ThinkVision: от 27 до 34 дюймов, QHD или WQHD и 120 Гц 5 ч.
Zotac показала прототип портативной игровой консоли Zone Gaming на чипе AMD Ryzen AI 9 HX 370 5 ч.
SoftBank и Arm заинтересовались покупкой Ampere, но о переговорах говорить рано 6 ч.
Palit представила компактный ИИ-компьютер Pandora на базе Nvidia Jetson Orin NX Super 6 ч.
Одноплатный компьютер Raspberry Pi 5 стал доступен с 16 Гбайт ОЗУ за $120 6 ч.