PEER2PROFIT превратил домашние устройства в прокси-узлы ASTROPROXY
Сервис PEER2PROFIT, работающий как минимум с 2021 года, привлекает пользователей для установки клиентов на устройства Android и macOS. Их интернет-соединения используются в качестве прокси-выходов, а выплаты зависят от объема переданного трафика. Расследование выявило операционную связь между PEER2PROFIT и коммерческим провайдером прокси-услуг ASTROPROXY.
Как работает PEER2PROFIT
В настоящее время сервис управляется через Telegram. Программное обеспечение PEER2PROFIT регистрирует устройства на api.peer2profit.global, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect.
Серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола. Он инкапсулирует HTTP-запросы прокси. Отдельные сокеты обрабатывают индивидуальные подключения, а заголовок StartLet-Context связывает сеансы с запросами.
Связь с ASTROPROXY
ASTROPROXY предлагает пулы домашних, мобильных и дата-центровых прокси. В ходе проверки тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT.
Сообщаемая пользователям компенсация составляла $0,28 за гигабайт домашнего трафика, $0,35 за гигабайт мобильного трафика и $0,10 за гигабайт трафика дата-центров. По сообщениям, ASTROPROXY взимал за эти же категории $7,60, $13,44 и $3,95 за гигабайт соответственно.
Масштаб прокси-инфраструктуры
За 72 часа наблюдений исследователи зафиксировали 117 224 уникальных IP-адреса ASTROPROXY. Примерная скорость пополнения пулов составляла:
- 1 071 новый IP-адрес в час для резидентного пула;
- 585 IP-адресов в час для дата-центров;
- 353 IP-адреса в час для мобильной инфраструктуры.
Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами. Из-за этого их было сложнее отличить от обычного пользовательского трафика, а блокировка на основе репутации становилась менее эффективной.
Риски для корпоративной информационной безопасности
Основной риск связан с несанкционированным использованием корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребления, выполненные через зарегистрированное устройство, могут привести к внесению IP-адреса в блэклист, его связи с мошеннической деятельностью и репутационному ущербу.
Прокси-сеть также обеспечивала доступ к внутренним ресурсам. Прямые запросы к частным диапазонам IP-адресов фильтровались, однако исследователи обошли этот контроль, используя доменное имя, которое разрешалось во внутренний адрес. Это позволило получить доступ к интерфейсу управления домашним маршрутизатором.
Выявленный сценарий указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных из внутренней сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



