免费看片的诱惑背后:揭秘住宅代理网络如何劫持你的设备
随着在线服务越来越擅长拦截恶意流量,其背后的攻击者和诈骗者不得不寻找新的方式来接触受害者。如今的首选替代方案就是所谓的住宅代理网络。这些系统将数百万家庭互联网连接汇聚成一个统一网络,代理运营者付费允许攻击者通过这些连接路由其恶意流量。在线服务看到的只是信誉良好、地理位置也不显眼的 IP 地址。
大多数情况下,家庭用户根本不知道自己的连接正被用来协助犯罪,偶尔甚至参与国家级攻击。知情者也往往并不在意。作为把自己部分不限量带宽出租给他人的交换,许多人获得了免费的影视流媒体服务。我认识的几位不太懂技术、拥有此类数字媒体播放器的人,在我解释这些播放器如何"蹭"他们的网络连接之后告诉我,丰富的内容值得这么做。他们觉得实际收益要大于自己所带来的抽象危害。
感染已被入侵的设备
周一发布的研究让这一威胁更加清晰可见。安全公司 Plume 梳理出了一个庞大的恶意软件生态系统,专门针对 SuperBox 用户下手,而 SuperBox 只是众多提供盗版内容的媒体播放器之一。即便这些设备位于路由器之后,远程攻击者也能神不知鬼不觉地安装这些恶意应用。虽然周一的深度分析只聚焦于 SuperBox,但 Plume 警告称,几十款类似的流媒体设备同样面临完全相同的威胁。
"我们的研究人员发现,这些住宅代理网络不仅仅是变现工具," Plume 研究人员写道,"它们正在被用作投递更多恶意软件的目标,使网络犯罪分子能够在设备所有者几乎毫无察觉的情况下,向已被入侵的设备植入全新的恶意软件家族。"
这款基于 Android 系统的 SuperBox 在配置上几乎关闭了所有操作系统层面的安全防护。预装的应用以及 SuperBox 应用商店中提供的应用都以 root 权限运行,意味着它们在设备上拥有不受限制的系统管理权限。付费的 proxynet 客户也可以通过几条 Linux 命令获取 root 权限。这样一来,无论是应用本身还是付费客户,都可以安装自己的应用,并对设备所接入的本地网络进行监视和接入,在该网络上他们享有与任何其他已连接设备同等的系统权限。
SuperBox 阉割了Android 的默认防御机制,包括签名验证、"未知来源"限制、权限审查对话框以及 Play Protect 扫描。结果,盒子的 ADB(Android Debug Bridge)直接暴露在互联网上。更糟糕的是,su 二进制文件——即提供命令行界面、让拥有低级系统权限的用户临时获得管理员权限的代码——被设置为无需任何身份验证即可授予 root 权限。ADB 暴露于互联网加上 root 访问缺乏认证,意味着应用和代理服务的用户几乎可以在设备上执行任意命令。
大多数情况下,用户会将 SuperBox 放在家庭路由器之后,以为自己躲过了来自互联网的远程攻击。事实上,这种安全感完全是虚妄的。许多 SuperBox 应用中提供代理功能的二进制文件会向代理服务器发起一条出站连接,并将其作为通信信道无限期保持打开。路由器无法拦截这些通信,因为它们所依赖的连接是从 SuperBox 到代理服务器的出站加密连接。即便是那些懂得监控网络流量的用户,也从来不会看到任何看起来像是针对 ADB 端口的入站连接。
Plume 研究员 Gergely Eberhardt 在邮件中写道:"开放的 ADB 端口扮演着核心角色。结合 root 权限,一条 pm install 命令就能悄无声息地安装任意 APK,一次性绕过 Android 的所有默认防护:签名验证、'未知来源'限制、权限审查对话框以及 Play Protect 扫描。"
门边的入侵者
开放的 ADB,加上设备默认自带具备代理功能的应用,两者结合构成了一种危险组合,使 SuperBox 成为一种严重威胁。
Plume 写道:"这种组合会导致更深入的感染,波及更多的住宅代理或物联网僵尸网络,而攻击者往往就是主代理网络的客户本人。设备用户不知不觉中获得了多个自己从未索要过的僵尸程序,这些程序互相争抢同一硬件资源,而该 IP 地址的名声也会因这些僵尸程序的用途而受损。"
部分借助 SuperBox 运作的代理网络服务会采取措施,防止其客户访问 SuperBox 用户的本地网络。以近期被打击的 Popanet 为例,它会屏蔽来自本地网络之外的本地 IP 地址段。但即便如此,Popanet 用户仍可通过指定特殊的通配符地址 0.0.0.0 来访问本地 IP,而 Android 会将该地址路由至 SuperBox 的 127.0.0.1。借助这一立足点,代理用户便可访问本地网络的其余部分。
周一发布的文章还指出,就连 Popanet 本身也在为实时漏洞利用行为提供便利。Plume 写道:
我们在前文提到的内网防护问题并非仅仅是理论层面的担忧。为了确认是否真的有人在利用它,我们进行了一次受控实验。我们以住宅出口节点的身份加入 Popanet 网络,并指示宿主:任何通过隧道传入、目标是 5555 或 5858 端口(这两个是最常见的 ADB 端口)的连接,都将被重定向到我们本地的蜜罐。从运营者的视角来看,我们的节点与其他普通的住宅端点毫无区别,都是在为客户流量提供服务;而从内部来看,所有试图通过我们的节点访问 ADB 端口的尝试都被完整捕获了。
我们让这个节点持续运行了超过三周;在此期间,蜜罐记录了 1,352 次通过我们之前发现的那个漏洞尝试访问 ADB 的行为。所有攻击都可以归为两类回环地址,都指向本机。第一类是 0.0.0.0,要么以原始地址形式提供,要么通过 nip.io 之类的通配符 DNS 服务嵌入主机名中。第二类是 127.0.0.1,代理通过 isLoopbackAddress() 拦截了它,正如我们之前解释的那样。
在本文发表前,我们向 info@mysuperboxtv.com 发送邮件寻求评论,但未收到任何回复。
入侵流量试图安装多个恶意应用,使 SuperBox 成为又一个代理网络中的节点,或加入用于 DDoS 攻击的僵尸网络。三个主要的恶意应用分别是 CECbot、Mirai 的一个变种,以及 Maskify。
看完 Monday 的报告,很难不得出一个坚定的结论:SuperBox——以及几乎所有同类设备——对其所连接的网络构成了切实而紧迫的威胁。即使是那些自认为可以将其与互联网隔离的懂行的人,也面临风险。如果你正在使用这类设备,应该立即断网并丢弃。如果发现家人正在使用,也应该及时制止。光是 Popanet 代理服务就运行在 200 万台设备上,据 Google 称,你身边就有家庭网络被卷入其中的可能性相当大。