為了免費的影音內容,設備將家庭網路納入代理網路的一部分。
隨著線上服務在阻擋惡意流量方面做得越來越好,攻擊者和詐騙者被迫尋找新的方法來接觸目標。現在的選擇是所謂的住宅代理網路。這些系統將數百萬個家庭網路連線匯集到一個統一的網路中,代理營運商會收取費用,讓攻擊者可以透過這些連線來路由他們的惡意流量。線上服務只能看到信譽良好且地理位置不顯眼的 IP 位址。
大多數情況下,家庭用戶根本不知道他們的網路連線被用來協助犯罪,甚至偶爾還有國家級的攻擊。知道的用戶通常也不太在意。為了將部分無限頻寬租借給他人,許多人可以免費觀看電影和電視節目。我認識的幾位不太懂技術的朋友,在聽我解釋了這些媒體播放器如何利用他們的網路連線後,都表示豐富的內容是值得的。他們認為實際的好處勝過他們造成的抽象危害。
週一發布的研究讓這個威脅更加清晰。安全公司 Plume 記錄了一個龐大的惡意軟體生態系統,該系統專門針對 SuperBox 的用戶,而 SuperBox 只是眾多提供盜版內容的媒體播放器之一。即使設備位於路由器後方,這些惡意應用程式仍能被遠端攻擊者悄悄安裝。雖然週一的深度分析僅聚焦於 SuperBox,但 Plume 警告說,數十種類似的串流設備也構成相同的威脅。
Plume 的研究人員寫道:「我們的研究人員發現,這些住宅代理網路不僅僅是貨幣化工具。它們正被積極用作額外的惡意軟體傳遞目標,使網路罪犯能夠在設備擁有者幾乎察覺不到的情況下,將全新的惡意軟體家族感染到已經被破壞的設備上。」
基於 Android 的 SuperBox 在設定上幾乎關閉了所有基於 OS 的安全防護。預先安裝的應用程式,或透過 SuperBox 應用程式商店提供的應用程式,可以以 root 權限執行,這意味著它們在設備上擁有不受限制的系統管理權限。付費的代理網路客戶也可以透過輸入幾個 Linux 命令來獲得 root 權限。如此一來,應用程式或付費客戶都可以安裝自己的應用程式,並監控和加入設備連接到的本地網路,在那裡他們擁有與任何其他連接設備相同的系統權限。
SuperBox 削弱了預設的 Android 防護措施,包括簽名驗證、「未知來源」限制、權限審查對話框和 Play Protect 掃描。因此,該設備的 ADB(Android Debug Bridge)暴露在網際網路。更糟的是,提供命令列介面以允許具有低階系統權限的使用者暫時獲得管理員級別存取的 `su` 二進位檔,被設定為無需任何驗證即可授予 root 權限。ADB 暴露在網際網路以及 root 存取缺乏驗證的結合,意味著代理服務的應用程式和使用者都可以對設備執行幾乎任何他們想要的命令。
大多數情況下,使用者將他們的 SuperBox 放置在家用路由器後面,他們可能認為設備是安全的,不會受到網際網路連接的遠端攻擊。事實上,這種安全感是完全錯誤的。許多 SuperBox 應用程式中提供代理功能的二進位檔會開啟與代理伺服器的出站連線,並無限期地保持該連線作為通訊通道。路由器無法封鎖這些通訊,因為它們依賴的連線是出站的,並且在 SuperBox 和代理伺服器之間進行加密。即使是足夠精通技術、能夠監控網路流量的使用者,也從未看到任何看起來像是連線到 ADB 連接埠的入站連線。
Plume 研究員 Gergely Eberhardt 在電子郵件中寫道:「開啟的 ADB 連接埠扮演著核心角色。結合 root 權限,一個 `pm install` 命令就可以悄悄安裝任何 APK。這一次繞過了 Android 的所有預設防護措施:簽名驗證、「未知來源」限制、權限審查對話框和 Play Protect 掃描。」
開啟的 ADB,加上內建代理功能的應用程式的預設存在,造成了一種危險的組合,使得 SuperBox 成為一個強大的威脅。
Plume 寫道:「這種組合導致了進一步的感染,涉及額外的住宅代理或物聯網(IoT)殭屍網路,而攻擊者通常就是主要代理網路的客戶。設備擁有者會獲得多個他們從未要求過且不知情的機器人,所有這些機器人都爭奪相同的硬體資源,並且 IP 位址的信譽現在反映了這些機器人利用它進行的任何活動。」
一些利用 SuperBox 的代理網路服務採取措施,防止其客戶存取 SuperBox 使用者的本地網路。例如,最近被破壞的 Popanet 會阻止來自本地網路外部的本地 IP 位址範圍。即使如此,Popanet 使用者也可以透過指定特殊的萬用字元位址 `0.0.0.0` 來存取本地 IP,Android 會將其路由到 SuperBox 的 IP `127.0.0.1`。從那個有利位置,代理使用者可以存取本地網路的其他部分。
週一的貼文還報導說,即使是 Popanet 網路也在協助進行實際的漏洞利用嘗試。Plume 寫道:
我們在上一部分描述的內部網路保護問題,不僅僅是一個理論上的擔憂。為了確認是否有人實際利用它,我們進行了一項受控實驗。我們加入了 Popanet 網路作為一個住宅出口節點,並指示主機,任何透過隧道傳輸的、針對連接埠 5555 或 5858(這些是最常見的 ADB 連接埠)的連線,都將被重新導向到我們的本地蜜罐。從營運商的角度來看,我們的節點看起來就像任何其他為客戶流量提供服務的常規住宅端點;從內部來看,每一次試圖透過我們的節點到達 ADB 連接埠的嘗試都被捕獲了。
我們讓節點運行了三個多星期;在此期間,蜜罐記錄了 1,352 次嘗試透過我們之前識別的漏洞到達 ADB。所有攻擊都可以分為兩類針對本地機器的迴環位址。第一類是 `0.0.0.0`,它作為原始位址提供,或透過像 nip.io 這樣的萬用字元 DNS 服務嵌入主機名稱中。第二類是 `127.0.0.1`,正如我們之前解釋的,它被代理透過 `isLoopbackAddress()` 封鎖。
在本文發布前,發送至 [email protected] 的電子郵件尋求評論,但未收到回覆。
入侵流量試圖安裝多個惡意應用程式,使 SuperBoxes 成為另一個代理網路的節點,或加入殭屍網路用於 DDoS 攻擊。三個主要應用程式是 CECbot、Mirai 的一個變種,以及 Maskify。
週一的報告很難讓人不產生強烈的信念,即 SuperBox—以及幾乎所有同類產品—對它們連接到的網路構成了切實且迫在眉睫的威脅。即使是認為自己可以與網際網路隔離的精明人士也面臨風險。如果您正在使用其中一個,您應該將其斷開並丟棄。如果您發現家人在使用其中一個,您應該介入。根據 Google 的數據,僅 Popanet 代理服務就有 200 萬台設備在運行,您家附近的家庭網路很可能也在其中。