24 приложения в Google Play и 500 000 Android-устройств были заражены малварью BadBox

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
32.105
Репутация
12.420
Реакции
64.001
RUB
150
ИБ-эксперты с ботнетом BadBox, в который входят различные Android-устройства: ТВ-приставки, планшеты, умные телевизоры и смартфоны.

На этот раз из официального магазина Google Play были удалены сразу 24 вредоносных приложения, а также удалось осуществить sinkhole и блокировать малварь на 500 000 зараженных устройств.

htu8jJO5XalGkgzMwk2De9ihpUvl8eXIZBLmUUfEK1Fb2Q_oT6zr7RNTWj_nkfIeqrQ1TgzewBzAyKP9mYSJExLOqPjTiR04YgPN6PNNU6_oYMBvBbUQ6MQSluKBExlmHQ6cqoiL7FmmA6pK8xBGGrzX4QpLjyMeEHmhqazDTbaEio-89TttGENxP54TfpNcOOGHjkdEpkqCV2FhYqCpxaxOXKormn46lIGLGIPF53lvh3dYe8yTXeCaM4hs495nFqqM_2QonPjiM91PIP7g3xojlU935bRrcFSB82DBu4dezp-4utvtmEVjOmnBtOR5H5dUmorOUC4Au5PpjYPsdaaY7Z3Vy30bMkI8v4OuoDwqsrav19W2OUKU44FCocuHn78NeYq4HHkXsAgbsPS0qo92leuJr6L8QOsSqA6i3SWXe_8s18s-yzNSv0xiLlKvqPC2zUf3ldmzB8HCcqMqZB3830m5-QxqJvH7KGB2RUi9B2dKSowRTdMqIYn-0B0E5ur_vueor2lwAM5tg01Crdgg1Fx1xCf7gtdRYGHwmFSMfR3IqJvsW2aw6zrRlcX5Xzc16ImtgT4wa2H4zgDO5ITI71wlyZ3aIRMNjvAcgb0b0mdvN3cGOaBkweJAgysHf5y-iIiaHeqlsWrrAMWGGsxmxSnbD_Jfkvhiay5Dn2YVu27ttzjfeoFAH76TXYGNuzF0X5dHVUsTNwPhEAMbZs9tzbhJ-22YhPJ4e_K0tas-NVU5Ca2x7eBIwGh9s62mNcn_fqe7frgy4q3dMpzCnnkDhr_XVETIAfTTolGTGlQsXJzrGov8yoQCaGnip_cZDjTnGyktgC6BuCJpPoIdtRX4rczG2x-aAwA9XYE9Q6_70ua99GTlyKM2IVOBQDuEviyu6Vjpb-iXUekI4EQ3Kc0G1YvrzLLeg6mzWR_iv6Zkm_9t1cjMqICjLX7RPFBvmPEm_yT3JYkQlcLRk


Напомним, что BadBox представляет собой малварь для Android, основанную на коде вредоносного семейства Triada. Зачастую вредонос может предустанавливаться на бюджетные устройства прямо «из коробки», а также может заражать их через вредоносные приложения и прошивки.

Малварь используется для кражи данных, установки дополнительного вредоносного ПО, а также позволяет злоумышленникам получить удаленный доступ к сети, в которой находится зараженный гаджет.

Как уже сообщалось ранее, BadBox способен воровать коды двухфакторной аутентификации, устанавливать другие вредоносные программы, а также создавать новые email-аккаунты и учетные записи в мессенджерах для распространения фейковых новостей. Кроме того, операторы BadBox связаны с рекламным мошенничеством, а зараженные гаджеты порой используются в качестве резидентных прокси.

В начале декабря 2024 года немецкие правоохранители попытались часть ботнета BadBox. Но вскоре исследователи из компании BitSight , что эта операция не сильно повлияла на его работу. Так, уже в конце декабря ботнет снова насчитывал более 192 000 зараженных устройств по всему миру.

С тех пор BadBox разросся еще больше и теперь насчитывает более 1 000 000 зараженных устройств на базе Android. Большинство пострадавших гаджетов находятся в Бразилии (37,6%), США (18,2%), Мексике (6,3%) и Аргентине (5,3%).



Новую операцию по борьбе с ботнетом возглавили специалисты Human Security, в сотрудничестве с Google, Trend Micro, The Shadowserver Foundation и другими экспертами.

В связи с резким увеличением размеров ботнета теперь исследователи называют его BadBox 2.0, чтобы обозначить новую веху в его работе.

«Эта кампания затронула более 1 млн потребительских устройств. Среди устройств, вошедших в ботнет BadBox 2.0 были бюджетные, небрендированные и несертифицированные планшеты, ТВ-приставки, цифровые проекторы и так далее, — сообщают в Human Security. — Зараженные устройства представляют собой решения на базе Android Open Source Project, а не устройства на базе Android TV ОС или сертифицированные Play Protect. Все они производятся в материковом Китае и поставляются по всему миру».

Эксперты утверждают, что обнаружили доказательства того, что этот ботнет обслуживают и поддерживают сразу несколько хакерских групп, у каждой из которых собственная роль и цели. Среди них: SalesTracker (управление инфраструктурой), MoYu (разработка бэкдора и ботнета), Lemon (рекламные мошеннические кампании) и LongTV (разработка вредоносных приложений).

Зараженные BadBox Android-устройства регулярно подключаются к контролируемым злоумышленниками управляющим серверам, чтобы получить новые настройки конфигурации и команды для выполнения.

Специалисты Human Security и The Shadowserver Foundation сообщают, что осуществили sinkhole ряда доменов ботнета, что позволило нарушить связь с управляющими серверами для 500 000 зараженных устройств. Так как эти устройства больше не могут связаться с серверами хакеров, малварь на них перешла в спящий режим и теперь неактивна.

Более того, аналитики выявили в официальном магазине Google Play 24 приложения, которые устанавливали BadBox на Android-устройства. Некоторые из них (включая Earn Extra Income и Pregnancy Ovulation Calculator от Seekiny Studio), насчитывали более 50 000 загрузок.



В настоящее время Google удалила вредоносные приложения из Google Play и добавила в Play Protect правило, предупреждающее пользователей и блокирующее установку приложений, связанных с BadBox 2.0.

Также были удалены аккаунты издателей, которые занимались рекламным мошенничеством, связанным с BadBox, что не позволит им получать монетизацию через Google Ads.

Однако Google не может удалить саму угрозу с Android-устройств, не имеющих сертификации Play Protect. Поэтому, хотя работа BadBox 2.0 была нарушена, ботнет нельзя назвать ликвидированным.

Ниже можно увидеть список устройств, которые пострадали от заражения BadBox или являются целью для вышеперечисленных хак-групп.

Модель устройстваМодель устройстваМодель устройстваМодель устройства
TV98X96Q_Max_PQ96L2X96Q2
X96miniS168ums512_1h10_NatvX96_S400
X96mini_RPTX3miniHY-001MX10PRO
X96mini_Plus1LongTV_GN7501EXtv77NETBOX_B68
X96Q_PR01AV-M9ADT-3OCBN
X96MATE_PLUSKM1X96Q_PROProjector_T6P
X96QPRO-TMsp7731e_1h10_nativeM8SPROWTV008
X96Mini_5GQ96MAXOrbsmart_TR43Z6
TVBOXSmartKM9PROA15
TranspeedKM7iSinboxI96
SMART_TVFujicom-SmartTVMXQ9PROMBOX
X96QisinboxMboxR11
GameBoxKM6X96Max_Plus2TV007
Q9 StickSP7731EH6X88
X98KTXCZ

Так как получить чистую прошивку для этих устройств вряд ли удастся, их владельцам настоятельно рекомендуется заменить гаджеты на продукты известных брендов или хотя бы отключить их от интернета.


 
  • Теги
    badbox google play ботнет
  • Назад
    Сверху Снизу