AppLinked превратил Android-устройства в резидентные прокси и цели атак
Приложение AppLinked, распространяемое через пользовательский магазин приложений SuperBox, содержит скрытый SDK Netway. Он превращает зарегистрированные устройства Android в узлы резидентных прокси без согласия и уведомления пользователей.
Как работает Netway
Netway регистрирует устройство с помощью сгенерированного UUID и кода страны, после чего запускает сервер 3proxy с открытым исходным кодом в виде нативной библиотеки. Для повышения приоритета процесса и его закрепления SDK регистрирует службу VPN для Android. При этом VPN-туннель фактически не устанавливается.
Закрепление усиливается несколькими механизмами. Среди них приемники событий загрузки устройства и изменения подключения, механизм воскрешения процессов ProcessPhoenix и сохраняемые задачи JobScheduler.
Netway периодически получает конфигурацию со своего backend-сервера и запускает 3proxy в режиме reverse. Устройство устанавливает исходящее соединение с ретранслятором по адресу 79.127.248.199:10975. Это позволяет прокси работать за NAT и межсетевыми экранами.
Отдельный канал задач на основе HTML может направлять устройство на получение произвольных URL с заданными заголовками и cookie, а затем возвращать тела ответов.
Доступ к локальным сетям
Конфигурация прокси предусматривает локальный доступ без аутентификации и не содержит фильтрации частных адресных диапазонов. В результате удаленные пользователи могут получать доступ к службам локальной сети, включая интерфейсы администрирования маршрутизаторов.
В учетных данных Squid исследователи обнаружили общий пароль. Он может позволить любому, кто перехватит один заголовок авторизации прокси, получить доступ к более широкому пулу домашних IP-адресов. Для этого достаточно изменить идентификаторы сессий.
Исследователи идентифицировали около 50 адресов ретрансляторов и более 60 000 домашних IP-адресов выхода.
Атаки на подключенные устройства
Та же уязвимая инфраструктура прокси-серверов использовалась для атак на зарегистрированные устройства. В течение трех недель медовая ловушка зафиксировала 1352 попытки атак, направленных на ADB и другие порты.
Среди обнаруженных вредоносных нагрузок были:
- CECbot, бот, способный использовать резидентные прокси и проводить DDoS-атаки;
- вариант Mirai, загруженный через несколько реализаций netcat;
- Maskify, бот для Android с функциями проксирования и проведения DDoS-атак.
Вариант Mirai использовал обфусцированные строки, зашитую в код инфраструктуру управления, эксфильтрацию учетных данных Telnet и 13 методов флудинга. В их число входили сырые TCP-флуды с поддельными адресами источника.
Maskify маскировался под приложение безопасности Samsung и устанавливал несколько механизмов закрепления. Для доставки зашифрованных конфигураций и вредоносных нагрузок бот использовал ENS и IPFS. Кроме того, он поддерживал техники усиления и прямого флудинга.
Загрузчик Proxice
Отдельный загрузчик, упакованный как com.android.dexsys, динамически разворачивал прокси Proxice с помощью подписанных DEX-файлов. Для разрешения зашифрованной инфраструктуры C2 он использовал записи Ethereum ENS, после чего загружал модульные реализации прокси через DexClassLoader.
Proxice применял TCP-канал управления и QUIC-канал данных. Пиров назначали ретрансляторы, а туннельные потоки мультиплексировались. Фильтрация по адресам назначения не выполнялась, поэтому прокси обеспечивал доступ к loopback-адресам и частным адресам.
Наблюдаемый трафик в основном направлялся на login.live.com:443. Это соответствует автоматизированной проверке учетных данных учетных записей Microsoft или активности по подстановке украденных учетных данных через IP-адреса резидентных подключений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



