AppLinked превратил Android-устройства в резидентные прокси и цели атак

Приложение AppLinked, распространяемое через пользовательский магазин приложений SuperBox, содержит скрытый SDK Netway. Он превращает зарегистрированные устройства Android в узлы резидентных прокси без согласия и уведомления пользователей.

Как работает Netway

Netway регистрирует устройство с помощью сгенерированного UUID и кода страны, после чего запускает сервер 3proxy с открытым исходным кодом в виде нативной библиотеки. Для повышения приоритета процесса и его закрепления SDK регистрирует службу VPN для Android. При этом VPN-туннель фактически не устанавливается.

Закрепление усиливается несколькими механизмами. Среди них приемники событий загрузки устройства и изменения подключения, механизм воскрешения процессов ProcessPhoenix и сохраняемые задачи JobScheduler.

Netway периодически получает конфигурацию со своего backend-сервера и запускает 3proxy в режиме reverse. Устройство устанавливает исходящее соединение с ретранслятором по адресу 79.127.248.199:10975. Это позволяет прокси работать за NAT и межсетевыми экранами.

Отдельный канал задач на основе HTML может направлять устройство на получение произвольных URL с заданными заголовками и cookie, а затем возвращать тела ответов.

Доступ к локальным сетям

Конфигурация прокси предусматривает локальный доступ без аутентификации и не содержит фильтрации частных адресных диапазонов. В результате удаленные пользователи могут получать доступ к службам локальной сети, включая интерфейсы администрирования маршрутизаторов.

В учетных данных Squid исследователи обнаружили общий пароль. Он может позволить любому, кто перехватит один заголовок авторизации прокси, получить доступ к более широкому пулу домашних IP-адресов. Для этого достаточно изменить идентификаторы сессий.

Исследователи идентифицировали около 50 адресов ретрансляторов и более 60 000 домашних IP-адресов выхода.

Атаки на подключенные устройства

Та же уязвимая инфраструктура прокси-серверов использовалась для атак на зарегистрированные устройства. В течение трех недель медовая ловушка зафиксировала 1352 попытки атак, направленных на ADB и другие порты.

Среди обнаруженных вредоносных нагрузок были:

  • CECbot, бот, способный использовать резидентные прокси и проводить DDoS-атаки;
  • вариант Mirai, загруженный через несколько реализаций netcat;
  • Maskify, бот для Android с функциями проксирования и проведения DDoS-атак.

Вариант Mirai использовал обфусцированные строки, зашитую в код инфраструктуру управления, эксфильтрацию учетных данных Telnet и 13 методов флудинга. В их число входили сырые TCP-флуды с поддельными адресами источника.

Maskify маскировался под приложение безопасности Samsung и устанавливал несколько механизмов закрепления. Для доставки зашифрованных конфигураций и вредоносных нагрузок бот использовал ENS и IPFS. Кроме того, он поддерживал техники усиления и прямого флудинга.

Загрузчик Proxice

Отдельный загрузчик, упакованный как com.android.dexsys, динамически разворачивал прокси Proxice с помощью подписанных DEX-файлов. Для разрешения зашифрованной инфраструктуры C2 он использовал записи Ethereum ENS, после чего загружал модульные реализации прокси через DexClassLoader.

Proxice применял TCP-канал управления и QUIC-канал данных. Пиров назначали ретрансляторы, а туннельные потоки мультиплексировались. Фильтрация по адресам назначения не выполнялась, поэтому прокси обеспечивал доступ к loopback-адресам и частным адресам.

Наблюдаемый трафик в основном направлялся на login.live.com:443. Это соответствует автоматизированной проверке учетных данных учетных записей Microsoft или активности по подстановке украденных учетных данных через IP-адреса резидентных подключений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: