Компания Plume провела исследование популярных Android-приставок SuperBox, которые активно используются для получения доступа к пиратскому видеоконтенту. Специалисты обнаружили серьезные проблемы безопасности: устройства могут функционировать в качестве резидентных прокси-серверов, через которые можно пропускать интернет-трафик владельцев. Еще более угрожающей является возможность удаленного получения прав администратора и установки на приставку вредоносного программного обеспечения.

SuperBox позиционируется как устройство для просмотра телеканалов и видеоконтента при условии единовременной оплаты. Однако встроенные в приставку приложения превращают ее в прокси-сервер. Исследователи предупреждают, что небезопасная конфигурация операционной системы позволяет третьим лицам получить административные права и внедрить вредоносный код.

Еще весной специалисты Plume выявили, что приложение Cyberflix TV, установленное на SuperBox, регистрирует устройство в сети Popanet и начинает перенаправлять чужой трафик через домашнее соединение владельца. Резидентные прокси-сервера активно используются киберпреступниками, так как позволяют маскировать вредоносный трафик под обычную активность обычных пользователей, затрудняя его блокировку. Владельцы приставок обычно не знают, что их интернет-канал арендуют третьи лица.

Новые исследования выявили еще более опасную проблему: клиенты прокси-сетей могут атаковать сами приставки. SuperBox имеет незащищенные параметры операционной системы. В частности, интерфейс отладки ADB открыт для внешних подключений, а повышение привилегий до уровня администратора не требует никакой проверки подлинности.

Получив доступ через ADB, злоумышленник может исполнять команды с административными привилегиями без ограничений, устанавливать приложения с вредоносным кодом, анализировать локальную домашнюю сеть и взаимодействовать с другими гаджетами, подключенными к этой сети.

Дополнительно, встроенный магазин приложений SuperBox работает с системными привилегиями и может обойти встроенные в Android защитные механизмы: проверку цифровых подписей, уведомления о программах из ненадежных источников, контроль разрешений и защиту Play Protect.

Эксперты отмечают, что даже подключение SuperBox через маршрутизатор не обеспечивает защиту, поскольку прокси-компонент самостоятельно устанавливает исходящее криптографически защищенное соединение с внешним сервером и сохраняет его в активном состоянии. Это позволяет операторам прокси использовать данный канал для атак на открытый ADB приставки.

По сведениям исследователей, указанная уязвимость уже используется для реальных кибератак. Когда эксперты подключили контролируемое ими устройство к Popanet и перенаправили запросы на стандартные порты ADB на свою ловушку для вредоноса, то за двадцать один день зафиксировали 1352 попытки несанкционированного доступа.

Нападавшие пытались установить на приставки различные вредоносные программы, в том числе CECbot, а также модификации известных вредоносов Mirai и Maskify, которые преобразуют приставки в узлы альтернативных прокси-сетей или подключают их к сетям зараженных компьютеров для осуществления атак отказа в обслуживании. На одной приставке могли одновременно функционировать несколько различных вредоносов.

Специалисты Plume подчеркивают, что данная проблема затрагивает не только SuperBox: профессионалы в области информационной безопасности давно сообщают о схожих опасностях, связанных с иными медиаприставками. Согласно данным экспертов Google, до недавних пор сеть Popanet содержала свыше двух миллионов скомпрометированных устройств.