随着各类在线服务在拦截恶意流量方面的能力不断增强,其背后的攻击者和诈骗者被迫寻找新的途径来接触目标。如今,他们的首选替代方案被称为住宅代理网络。这类系统将数以百万计的家庭宽带连接汇聚成一个统一网络,代理运营商允许攻击者以付费方式通过这些家庭连接转发恶意流量。对于接收这些流量的在线服务而言,它们只能看到信誉良好、地理位置正常的IP地址,根本无法察觉异常。
大多数情况下,家庭用户对自己的网络连接正被用于协助犯罪活动、甚至国家级网络攻击毫不知情。即便知晓,很多人也不以为意。他们将自己闲置的不限量带宽租借给他人,换来的则是免费观看大量影视内容的机会。我认识的几位技术知识相对有限的朋友都拥有类似的数字媒体播放器。当我向他们解释这些播放器是如何寄生于其家庭网络时,他们表示:海量的内容资源物有所值,眼前的好处远大于那些看不见摸不着的潜在危害。
周一发布的一项研究让这一威胁变得更加清晰可见。安全公司Plume记录了一个庞大的恶意软件生态系统,其攻击目标直指SuperBox用户——这不过是众多提供盗版内容的媒体播放器之一。这些恶意应用甚至可以在设备位于路由器防护之后的情况下,被远程攻击者悄无声息地安装。尽管此次深度分析仅聚焦于SuperBox,但Plume警告称,数十款类似的流媒体设备面临着完全相同的安全威胁。
Plume研究人员写道:"我们的研究人员发现,这些住宅代理网络不仅仅是变现工具,它们正在被主动用作投递更多恶意软件的跳板,使网络犯罪分子能够在设备所有者几乎毫无察觉的情况下,向已遭入侵的设备植入全新的恶意软件。"
基于Android系统的SuperBox在出厂配置上几乎关闭了所有操作系统层面的安全保护。预装应用及SuperBox应用商店中提供的软件均以root权限运行,也就是说,它们对设备拥有不受任何限制的管理员级系统权限。付费代理网络客户还可以通过输入少量Linux命令来获取root权限。一旦获得该权限,无论是应用程序还是付费用户,都可以在设备上安装任意软件,并对设备所接入的本地网络实施监控和渗透,其权限等同于网络中的任意其他连接设备。
SuperBox对Android默认安全防护机制进行了全面阉割,包括签名验证机制、"未知来源"限制、权限审核对话框以及Play Protect扫描功能。由此导致设备的ADB(Android调试桥接口)直接暴露在互联网上。更为严重的是,su二进制文件(该代码提供命令行界面,允许低权限用户临时获取管理员级访问权限)被配置为无需任何身份验证即可授予root权限。ADB暴露于互联网与root访问无需认证这两个问题叠加,意味着应用程序和代理服务用户几乎可以在设备上执行任意命令。
通常情况下,用户会将SuperBox置于家庭路由器之后,并误以为设备因此得到了保护,可以抵御来自互联网的远程攻击。然而,这种安全感完全是一种错觉。许多SuperBox应用内部负责实现代理功能的二进制程序,会主动向代理服务器发起出站连接,并将其作为一条永久保持畅通的通信通道。路由器无法拦截这些通信,因为相关连接是由SuperBox向代理服务器发起的出站加密连接。即便是具备一定技术能力、能够监控家庭网络流量的用户,也从未发现任何看起来像是针对ADB端口的入站连接。
Q&A
Q1:SuperBox为什么会带来安全威胁?
A:SuperBox关闭了几乎所有Android系统安全保护,包括签名验证、未知来源限制和Play Protect扫描,导致ADB接口直接暴露在互联网上,且su二进制文件无需身份验证即可授予root权限。这使得远程攻击者或代理服务付费用户可在设备上执行任意命令,进而渗透到用户的家庭局域网。
Q2:住宅代理网络是如何利用家庭用户的网络连接的?
A:住宅代理网络将数百万家庭宽带汇聚成统一网络,允许攻击者付费通过这些连接转发恶意流量。SuperBox等设备内置的代理程序会主动向代理服务器建立出站加密连接并持续保持畅通,路由器无法拦截,设备所有者也难以察觉,其流量在目标服务器看来与正常家庭用户无异。
Q3:把SuperBox放在路由器后面能防止被攻击吗?
A:不能。尽管许多用户认为路由器可以提供保护,但这种安全感是错误的。SuperBox内部的代理程序主动建立出站加密连接,路由器无法识别或拦截此类流量。即使是具备一定技术能力的用户主动监控网络流量,也看不到任何可疑的入站连接,攻击行为因此得以长期隐匿。
热门跟贴