Новый ботнет заразил более 30 тысяч приставок на Android TV

Команда Nokia Deepfield обнаружила новую масштабную кампанию по заражению недорогих телевизионных приставок на Android TV. По данным исследователей, ботнет Katana — усовершенствованный вариант вредоносного программного обеспечения семейства Mirai — контролирует не менее 30 тысяч устройств и способен генерировать DDoS-трафик мощностью до 150 Гбит/с.

Главная цель злоумышленников — недорогие безымянные ТВ-бокс на Android TV, работающие на базе Android Open Source Project (AOSP). Речь идет не об устройствах, сертифицированных компанией Google, а о бюджетных боксах без официальной сертификации и Google Play Protect — именно это делает их удобной мишенью. Операторы ботнета арендуют доступ к домашним сетям через резидентные прокси-сервисы, находят приставки с открытым интерфейсом Android Debug Bridge (ADB) и захватывают устройства без каких-либо сложных эксплойтов. Через незащищенный ADB на устройство попадает APK-файл или исполняемый ELF-бинарник, после чего бот блокирует порт 5555, изменяет параметры удаленного доступа и лишает владельца контроля над приставкой.

- Реклама -

С технической точки зрения Katana существенно отличается от типичных представителей семейства Mirai. Большинство IoT-ботнетов работает в пользовательском пространстве, тогда как Katana компилирует собственный руткит непосредственно на заражённом устройстве. Для этого вредоносный APK содержит исходный код, компилятор TinyCC и загрузчики для различных аппаратных архитектур.

После запуска ботнет собирает модуль ядра под конкретную версию прошивки на том же хосте — такой подход избавляет от необходимости заранее готовить отдельные модули под десятки различных конфигураций. Собранный руткит скрывает процессы и файлы, защищает бота от удаления и делает невозможным завершение процесса с помощью системного сигнала. Впрочем, эта защита срабатывает не всегда — ботнеты-конкуренты уже научились вытеснять Katana с части приставок. Встроенного сканера или механизма подбора паролей в Katana нет — распространение происходит исключительно через внешние ADB-скрипты.

Подписывайтесь на Mediasat в Telegram: здесь самые интересные новости из мира технологий

Несмотря на техническую изощрённость, ботнет опирается на устаревшие сетевые подходы. В частности, Katana использует необработанные пакеты с IP_HDRINCL для подмены исходного IP-адреса, однако все механизмы атаки работают только по протоколу IPv4. В арсенале ботнета — 11 методов распределенных атак типа «отказ в обслуживании» (DDoS), среди которых атаки на серверы FiveM, а также SSH-, MySQL-, SMTP-, IRC-, FTP-, LDAP-, TeamSpeak 3- и HTTP-сервисы.

Особого внимания заслуживает борьба между ботнетами за контроль над ограниченным парком уязвимых приставок. Katana действует особенно агрессивно — уничтожает чужие боты и перекрывает конкурентам доступ к уже захваченным устройствам, изменяя настройки ADB-порта. Владельцы приставок фактически отстранены от этого противостояния: их устройства становятся полем битвы между несколькими группировками.

Жером Мейер из Nokia Deepfield отметил, что Katana — очередной пример новой экономики ботнетов для Android TV, где злоумышленники арендуют инфраструктуру вместо разработки собственных уязвимостей. Исследователи также обратили внимание на признаки участия искусственного интеллекта в разработке вредоносного кода — на это указывают неоправданно длинные списки блокируемых утилит с элементами, бессмысленными для Android TV (в частности, emacs), а также шаблонные наборы сетевых команд. В то же время архитектура командного сервера (C2), механизм закрепления и компиляция модуля ядра свидетельствуют о том, что за Katana стоит и ручная доработка кода, а не только автоматическая генерация.

Katana — не единственный ботнет, охотящийся на бытовые устройства. Ранее мы сообщали, что специалисты подразделения Black Lotus Labs компании Lumen Technologies обнаружили ботнет из более чем 14 тысяч скомпрометированных устройств — в основном роутеров Asus. Вредоносное ПО KadNap, в отличие от Katana, отличается устойчивостью к традиционным методам обнаружения и нейтрализации.

- Реклама -

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

- Реклама -

Читайте также

AT&T, T-Mobile и Verizon объединяются для устранения «мертвых зон» в США

Три крупнейших оператора США объединяют частотные ресурсы и создают совместное предприятие, чтобы обеспечить спутниковую связь там, где нет наземных вышек.

Intuitive Machines приобретает станцию Goonhilly для развития сети лунной связи

Intuitive Machines приобретает британскую станцию Goonhilly за 50 млн долларов, чтобы построить единую отказоустойчивую сеть связи от околоземной орбиты до Луны.

lifecell TV запустил офлайн-просмотр фильмов и сериалов

lifecell TV теперь позволяет скачивать фильмы и сериалы для просмотра в автономном режиме — новая функция уже доступна в приложении для Android и iOS.

Правоохранители раскрыли схему поставок украинских SIM-карт для российских дронов

Госфинмониторинг и СБУ ликвидировали сеть, поставлявшую украинские SIM-карты для российских дронов. Схема охватывала более 24 000 номеров и 60 млн грн оборота.

Фильмы и сериалы Netflix принесли мировой экономике более 325 млрд долларов

Netflix утверждает, что за последние десять лет его фильмы и сериалы принесли мировой экономике более 325 млрд долларов и создали 425 000 рабочих мест.