PEER2PROFIT поставляет ASTROPROXY резидентные прокси
Исследователи выявили операционную связь между PEER2PROFIT, приложением для совместного использования пропускной способности, и ASTROPROXY, коммерческим сервисом резидентных прокси. После регистрации чистого резидентного устройства в PEER2PROFIT его публичный IP-адрес появлялся в пуле ASTROPROXY примерно через 10 минут. За 72 часа перечисление инфраструктуры ASTROPROXY выявило 117 224 уникальных адреса: 60 247 резидентных, 38 762 дата-центровых и 18 215 мобильных. На Россию и Вьетнам пришлось более 40 % зафиксированных адресов.
Как PEER2PROFIT подключает устройства к прокси-инфраструктуре
PEER2PROFIT позиционируется как сервис пассивного дохода, а не как вредоносное ПО. Пользователи устанавливают программное обеспечение и получают вознаграждение за предоставление пропускной способности и IP-адреса для проксируемого трафика. Функции регистрации и управления, по имеющимся данным, реализованы через Telegram. Они включают регистрацию устройства, мониторинг потребления и вывод криптовалюты.
Проанализированный Windows SDK использует архитектуру backconnect-прокси. Клиент регистрируется на api.peer2profit.global, получает сведения о координации прокси и ожидает запросы от прокси-инфраструктуры. При получении HTTP CONNECT-запроса зарегистрированное устройство устанавливает соединение с указанным адресом назначения и ретранслирует трафик.
Запросы обрабатываются независимо друг от друга. Для привязки запросов к backconnect-сокетам используется заголовок StartLet-Context. Исследователи также выявили связанную инфраструктуру, размещённую через провайдеров и автономные системы:
- Datacheap в России;
- Leaseweb в США;
- PSKZ в Казахстане;
- OVH во Франции.
Риски использования резидентных адресов
Клиенты ASTROPROXY могут маршрутизировать трафик через легитимные резидентные, мобильные или корпоративные адреса, назначенные провайдерами интернет-услуг. Потенциально это позволяет обходить системы репутации IP-адресов и выполнять следующие действия:
- осуществлять подстановку украденных учётных данных;
- перехватывать управление учётными записями;
- совершать мошенничество;
- рассылать спам;
- проводить сканирование;
- обходить ограничения частоты запросов.
Наиболее значительным риском исследователи называют потенциальный доступ к внутренним сетям. По имеющимся данным, ASTROPROXY блокировал прямые запросы к частным IP-адресам. Тестирование показало, что этот контроль можно обойти с помощью доменного имени, которое разрешается в частный адрес.
Узел прокси, работающий в офисной сети или на устройстве удалённого сотрудника, подключённого через корпоративный VPN, может обеспечить доступ к маршрутизаторам, системам NAS, умным устройствам и другим внутренним сервисам, доступным изнутри.
Рекомендации для организаций
Авторы отчёта рекомендуют организациям:
- выявлять и ограничивать приложения для совместного использования пропускной способности;
- отслеживать постоянные соединения с инфраструктурой координации прокси;
- пересматривать настройки разделённого туннелирования VPN;
- использовать актуальные данные об узлах прокси, а не полагаться исключительно на историческую репутацию IP-адресов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



