PEER2PROFIT превратил домашние устройства в прокси-узлы ASTROPROXY

Сервис PEER2PROFIT, работающий как минимум с 2021 года, привлекает пользователей для установки клиентов на устройства Android и macOS. Их интернет-соединения используются в качестве прокси-выходов, а выплаты зависят от объема переданного трафика. Расследование выявило операционную связь между PEER2PROFIT и коммерческим провайдером прокси-услуг ASTROPROXY.

Как работает PEER2PROFIT

В настоящее время сервис управляется через Telegram. Программное обеспечение PEER2PROFIT регистрирует устройства на api.peer2profit.global, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect.

Серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола. Он инкапсулирует HTTP-запросы прокси. Отдельные сокеты обрабатывают индивидуальные подключения, а заголовок StartLet-Context связывает сеансы с запросами.

Связь с ASTROPROXY

ASTROPROXY предлагает пулы домашних, мобильных и дата-центровых прокси. В ходе проверки тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT.

Сообщаемая пользователям компенсация составляла $0,28 за гигабайт домашнего трафика, $0,35 за гигабайт мобильного трафика и $0,10 за гигабайт трафика дата-центров. По сообщениям, ASTROPROXY взимал за эти же категории $7,60, $13,44 и $3,95 за гигабайт соответственно.

Масштаб прокси-инфраструктуры

За 72 часа наблюдений исследователи зафиксировали 117 224 уникальных IP-адреса ASTROPROXY. Примерная скорость пополнения пулов составляла:

  • 1 071 новый IP-адрес в час для резидентного пула;
  • 585 IP-адресов в час для дата-центров;
  • 353 IP-адреса в час для мобильной инфраструктуры.

Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами. Из-за этого их было сложнее отличить от обычного пользовательского трафика, а блокировка на основе репутации становилась менее эффективной.

Риски для корпоративной информационной безопасности

Основной риск связан с несанкционированным использованием корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребления, выполненные через зарегистрированное устройство, могут привести к внесению IP-адреса в блэклист, его связи с мошеннической деятельностью и репутационному ущербу.

Прокси-сеть также обеспечивала доступ к внутренним ресурсам. Прямые запросы к частным диапазонам IP-адресов фильтровались, однако исследователи обошли этот контроль, используя доменное имя, которое разрешалось во внутренний адрес. Это позволило получить доступ к интерфейсу управления домашним маршрутизатором.

Выявленный сценарий указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных из внутренней сети.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: