През януари миналата година експертът по киберсигурност Даниел Милишич откри, че ТV-бокс T95 с операционна система Android TV (продаван например в Aliexpress) е заразен със зловреден софтуер веднага след изваждането му от кутията, но това беше само началото: Human Security идентифицира (PDF) цяла мрежа от заразени устройства и зловредни приложения.
Изследователите на Human Security откриха, че 7 TV-бокс устройства и с Android и един 1 се продават с предварително инсталирани „задни вратички“, и идентифицираха признаци на злонамерена дейност в още 200 различни модела устройства с Android. Тези устройства се използват в домакинства, образователни институции и предприятия. Експертите оприличиха проекта на „швейцарско ножче, което прави лоши неща онлайн“. Схемата включва две области: Badbox – мрежа от устройства с предварително инсталирани задни вратички, и Peachpit – мрежа от приложения, чрез които се реализират измамни рекламни схеми.
Подразделението Badbox се занимава предимно с евтини конзоли с Android на цена под 50 долара, които се продават онлайн и в обикновени магазини. Те са без марка или се продават под различни имена, за да се скрие произходът им. Тези устройства генерират зловреден трафик чрез достъп до домейна Flyermobi . com. Потвърдени са 8 такива устройства: T95, T95Z, T95MAX, X88, Q9, X12PLUS и MXQ Pro 5G set-top box, както и таблет J5-W. Human Security откри най-малко 74 000 заразени устройства, включително в образователни институции в САЩ.
Всички те са произведени в Китай и на един етап в тях е инсталирана задна вратичка, базирана на троянеца Triada, който Kaspersky Lab откри още през 2016 гoдина – той подменя един от компонентите на Android, като си осигурява достъп до приложенията, инсталирани на устройството. Задната вратичка се свързва с контролен сървър (C2), разположен в Китай, без знанието на потребителя, изтегля набор от инструкции и разгръща злонамерена дейност. Human Security идентифицира няколко вида такава дейност: схеми за рекламни измами, резидентни проксита, т.е. продажба на достъп до мрежови ресурси на жертви, които притежават заразени устройства, регистрация на акаунти в Gmail и WhatsApp, и дистанционно изпълнение на код.
Според експертите на Trend Micro организаторите на схемата разполагат с над 20 милиона заразени устройства по света, като 2 милиона от тях са активни във всеки един момент. Има данни, че са засегнати много устройства с Android, дори автомобили.

Втората област се нарича Peachpit и е свързана със зловредни приложения, които се намират не само в телевизионните приемници, но и в смартфони с Android и iPhone-и. Това са предимно шаблонни приложения с лошо качество, като например програми за упражнения за напомпване на коремни мускули или софтуер за записване на количеството вода, което потребителите пият. Бяха идентифицирани общо 39 такива приложения за Android и iOS. Наред с декларираните функции тези приложения прилагат и измамни рекламни схеми и фалшифицират трафика. Забележително е, че е установено, че тези приложения имат общи характеристики със зловредния софтуер, доставян на Badbox устройства.
Мрежата е генерирала до 4 млрд. рекламни посещения на ден – включени са 121 хиляди устройства с Android и 159 хиляди iPhone-а. Изследователите изчисляват, че само приложенията за Android са били изтеглени общо 15 милиона пъти. Рекламната индустрия има доста сложна структура, така че изследователите не разполагат с пълната картина, но само според данните, с които разполагат, операторите на схемата лесно биха могли да печелят по 2 милиона долара на месец.
Говорителят на Google Ед Фернандес заяви, че компанията е премахнала 20 приложения за Android от Google Play, които са били посочени от изследователите на Human Security. Той също така заяви, че устройствата с предварително инсталирани „задни вратички“ не са сертифицирани по програмата Play Protect, което означава, че Google не разполага с данни за резултатите от тестовете за сигурност и съвместимост, но на уебсайта на Android има списък на партньорите. Говорителката на Apple Аршел Телемак заяви, че компанията се е свързала с разработчиците на 5-те приложения в доклада на Human Security – даден им е 14-дневен срок за отстраняване на грешките, а 4 от тях вече не представляват заплаха.
Human Security е успяла да постигне резултати в спирането на схемите Badbox и Peachpit в края на 2022 година и през първата половина на тази година. След първоначалните действия нападателите, стоящи зад схемите, те са изпратили актуализации на заразените устройства, целящи скриване на дейността. Това беше последвано от деактивиране на C2 сървърите, които позволяват функционирането на задната врата във фърмуера. Активността и на двете схеми рязко намаля, но хората продължават да използват тези устройства. Без технически умения този зловреден софтуер се премахва много трудно и сега TV-боксовете с предварително инсталирани „задни вратички“ са се превърнали в спящи агенти.
На потребителите се препоръчва да купуват продукти от производител, когото познават и на когото имат доверие.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
