۲۱ اوت ۲۰۲۶ «لابراتور کسپرسکی» تجزیه و تحلیل اولین بدافزار مستند شده برای دستگاههای سرنشین خودروهای اندروید را منتشر کرد. رادیوی آلوده نه موسیقی را دزدیده و نه مسیر را زیر نظر دارد - بلکه به یک گره از پروکسیهای مقیم تبدیل میشود و به یک کلیکر برای تقلب تبلیغاتی تبدیل میشود. نکته اصلی در این داستان نه خود ماشین، بلکه روش تحویل است: مجرمان نه تولیدکننده را متقاعد کردند که SDK را ادغام کند، بلکه مکانیزم بهروزرسانی فریمور خود را ربودند.
چه چیزی دقیقا پیدا شد
این کمپین در ژوئن ۲۰۲۶ شناسایی شد و گزارش عمومی در ۲۱ اوت منتشر شد. هدف - دستگاههای سرنشین با فریمور شرکت چینی DoFun (Shenzhen Driving Control Technology Co., Ltd) است، این رادیوهای بعد از بازار هستند که به جای رادیوهای اصلی نصب میشوند. کسپرسکی با اطمینان بالا این عملیات را به گروه MoYu مرتبط میداند که قبلاً در تاریخ با باتنت BADBOX - پلتفرمی که در مورد بکدورهای پیشنصب شده در فریمورهای آن در سال ۲۰۲۳ HUMAN Security گزارش داده بود، شناخته شده است.
زنجیره آلودگی به این شکل است:
- نقطه ورود - برنامه سیستم قانونی TWCore که در دستگاههای DoFun مسئول تجزیه و تحلیل و بهروزرسانیها است. این برنامه دستورات را از طریق بروکر MQTT در دامنه cardoor[.]cn دریافت میکند و در پروتکل یک پرچم installNotExists وجود دارد - اجازه نصب برنامهای که هنوز در دستگاه وجود ندارد.
- مرحله اول - دراپر JarService بدون رابط کاربری. بار مفید درون آن با XOR و یک کلید خطی یک بایتی رمزگذاری شده است.
- مرحله دوم - بارگذار: اطلاعات دستگاه را با درخواست POST به سرور کنترل ارسال میکند و لینکهایی برای مرحله بعدی دریافت میکند.
- مرحله سوم - کلیکر و بارگذار پروکسی معکوس: هر ۹۰ دقیقه به C2 مراجعه میکند، نه نوع دستور (از جمله http، web، loadlib2، deeplink) را پشتیبانی میکند و ماژول zhima را بارگذاری میکند.
ماژول zhima خود اصل عملیات است: این ماژول یک اتصال معکوس به سرورهای کنترل باز میکند (در گزارش آدرسهایی مانند ۱۰۷.۱۵۱.۲۴۸[.]۱۳۲ و ۱۲۸.۱۴.۲۱۰[.]۵۸، پورتهای ۱۳۳۷، ۷۷۷۷، ۸۸۸۸، ۱۵۰۰۰ ذکر شده است) و دستگاه را به یک گره پروکسی تبدیل میکند. دستگاههای سرنشین تقریباً به این نقش مناسب هستند: بسیاری از آنها دارای اسلات سیمکارت و دسترسی دائمی به اینترنت هستند - که برای ناوبری و همین بهروزرسانیها لازم است.
چرا این یک سطح دیگر است، نه «یک باتنت دیگر»
تا کنون داستانهای عمومی در مورد منبع IPهای «خاکستری» به این شکل بوده است: تولیدکننده دستگاه ارزان یا توسعهدهنده برنامه رایگان عمداً SDK مونیتایزیشن را ادغام میکند و در ازای آن پول دریافت میکند، و کاربر به EULA نخوانده موافقت میکند. گوگل در گزارش خود درباره حذف شبکه NetNut دو کانال ورود تجهیزات خانگی به شبکههای پروکسی را بیان میکند: بدافزار قبل از خرید پیشنصب شده یا کاربر خود برنامهای با کد پروکسی پنهان دانلود کرده است.
مورد DoFun در هیچکدام از آنها نمیگنجد. در اینجا فروشنده نه در جریان است و نه در سود: کانال معتبر تحویل بهروزرسانیها ربوده شده است. کسپرسکی شرکت را مطلع کرد و بر اساس اطلاعات محققان، آنها مشکل را حل کردند. اما نتیجه عملی برای بازار ناخوشایند است: بررسی منبع گره بر اساس «نشان دادن قراردادها با شرکا و متن توافق» دیگر کافی نیست. گره میتواند بدون مشارکت کسی که دستگاه را تولید کرده، به دست آید.
نقطه مهم دیگر - پیوست تجاری. محققان یک پنل مدیریت را در دامنه admin.uipoxy[.]com با ثبتنام از طریق کدهای دعوت پیدا کردند. به عبارت دیگر، این «باتنت به خاطر باتنت» نیست، بلکه یک ویترین عملیاتی است که در آن ترافیک از طریق دستگاههای آلوده به کسی فروخته میشود. به طور همزمان، متخصصان Nokia Deepfield به طور مستقل همان ماژول zhima را در دستگاههای تلویزیونی پیدا کردند. به عبارت دیگر، یک گره از کلاسهای مختلف تجهیزات - دستگاههای تلویزیونی و رادیوها جمعآوری میشود.
مقیاس عملیاتهای همسایه نشان میدهد که این کار برای چه هدفی انجام میشود. در ۲ ژوئیه ۲۰۲۶، گوگل به همراه FBI، IRS-CI و Lumen شبکه NetNut را خاموش کردند: به گفته گوگل، بیش از ۲ میلیون دستگاه ربوده شده. تنها در یک هفته ژوئن، تلمتری GTIG ۳۱۶ خوشه جداگانه از فعالیت را که از طریق گرههای احتمالی NetNut عبور میکردند، ثبت کرد - از جرایم سایبری تا گروههای جاسوسی. ما مکانیک این بازار را به طور جداگانه بررسی کردیم، در مطلبی درباره اقتصاد گره مقیم.
چرا بازار این را تحمل میکند
پاسخ ساده است - قیمت. بر اساس تحقیق Proxyway برای سال ۲۰۲۶، تنها بین آغاز سال ۲۰۲۵ و مارس ۲۰۲۶ حداقل ۵۶ فروشنده پروکسی جدید در بازار ظاهر شدهاند و بیشتر خدمات مقیم جدید - این برند سفید بر روی زیرساختهای دیگر است؛ بخش قابل توجهی از آنها از طریق جستجو تبلیغ نمیشوند، بلکه از طریق فرومهایی مانند BlackHatWorld. در بخش پایین، یک گیگابایت ترافیک مقیم ۰.۳۰ دلار و ارزانتر است - چنین قیمتی از نظر فیزیکی غیرقابل دستیابی است، اگر گره از طریق پرداخت به شرکا و قرارداد با اپراتورها جمعآوری شده باشد. دقیقاً این پیشنهادات هستند که قیمت کل بازار را پایین میآورند.
در عین حال، لایه بالایی در حال رشد است: Bright Data از رشد ۵۰ درصدی سالانه و درآمد سالانه حدود ۳۰۰ میلیون دلار گزارش داد، NetNut قبل از حذف در ماه ژوئیه +۲۸ درصد نشان داد، و سایر شرکتهای بازار از ۳۰ درصد تا دو برابر در سال به سال متغیر هستند. به عبارت دیگر، تقاضا برای دادهها و دسترسی سریعتر از عرضه قانونی گرهها در حال افزایش است - و این شکاف با چنین داستانهایی مانند zhima در رادیوها پر میشود.
این برای کسانی که پروکسی میخرند چه معنایی دارد
وسوسه برای نادیده گرفتن واضح است: «من صاحب رادیوی چینی نیستم، این به من مربوط نمیشود». مربوط میشود - اما از طرف دیگر پیشخوان. اگر ارائهدهنده شما ترافیک را در لایه پایین بازار خریداری کند، شما میتوانید از طریق دقیقاً چنین گرههایی کار کنید. عواقب کاملاً روزمره است:
- همسایگی بر اساس IP. از طریق همان گره در همان ساعت ممکن است تقلب کلیکی، تلاش برای رمز عبور یا اسکن انجام شود. پلتفرمهای ضد تقلب شما را نمیبینند، بلکه شهرت کلی آدرس را میبینند - و جلسه را قبل از اینکه شما چیزی انجام دهید، قطع میکنند.
- لیستهای مسدود. پس از انتشار گزارشها و عملیاتهای takedown، دامنهها و آدرسهای خاص به سرعت در پایگاههای داده شهرت پخش میشوند. IP «پاک» که دیروز خریداری شده است، امروز در لیستها قرار میگیرد.
- عدم ثبات گره. رادیو - نه روتر خانگی. ماشین در حال حرکت است، دستگاه بین سلولها جابجا میشود، ASN و جغرافیا تغییر میکند؛ شب خودرو با خاموشی ایستاده است و گره در وسط جلسه شما به سادگی ناپدید میشود. برای کارهای طولانی مانند تأیید هویت یا کار با سبد خرید، این قطع شدنها تضمینی است.
- ریسک قانونی و شهرت. ترافیکی که از طریق دستگاهی که به وضوح به خطر افتاده است، عبور میکند - موقعیت بدی در هرگونه بررسی است، به ویژه اگر پیمانکار شما «توافقهای اخلاقی کاربران» را وعده داده باشد.
چگونه اکنون گره را بررسی کنیم
سؤالات باید به ارائهدهنده دوباره فرموله شوند. قبلاً کافی بود «IP از کجا است» - اکنون مهمتر است که کنترل در طول عمر گره چگونه است:
- مدل دریافت گره چیست. شبکه شریک خود با پرداختها و opt-in واضح، اجاره از اپراتور، قرارداد ISP - یا خرید «به صورت عمده» از یک منبع نامشخص. عدم نامگذاری سطح منبع - خود به خود یک پاسخ است.
- آیا نظارت مداوم بر شهرت وجود دارد. فقط یک بار بررسی کردن گره کافی نیست: آدرسی که در ورود پاک است، در طول هفتهها خراب میشود. بپرسید که چقدر و از چه منابعی گره دوباره ارزیابی میشود و چه اتفاقی برای آدرسهایی که در لیست مسدود قرار میگیرند، میافتد.
- در عملیات takedown چه کار میکنند. پس از داستان ژوئیه با NetNut، بازار جابجا شده است. یک اپراتور صادق پاسخ واضحی دارد که چگونه بخشهای حذف شده را جایگزین میکند، نه سکوت و کاهش کیفیت.
- خودتان بررسی کنید. قبل از یک کار جدی، آدرسهای ارائه شده را در پایگاههای داده شهرت بررسی کنید - چگونه این کار را انجام دهید، در راهنمای بررسی IP در لیستهای مسدود توضیح داده شده است. همچنین یک تست رفتاری ساده: اگر ASN و شهر یک آدرس «مقیم» در طول نیم ساعت تغییر کند، این یک آپارتمان نیست.
راهنمای عملی: برای کارهایی که پیشبینیپذیری جلسه مهم است، بهتر است پروکسیهای مقیم با منبع شفاف گره را انتخاب کنید، و در جایی که به طور خاص اپراتور موبایل نیاز دارید - پروکسیهای موبایل با مجموعهای مشخص از شبکهها، نه یک سیمکارت تصادفی در یک خودرو.
اگر شما صاحب رادیوی اندرویدی یا دستگاه تلویزیونی هستید
یک بخش جداگانه از مخاطبان - صاحبان همین دستگاهها. «آنتیویروس جهانی برای رادیو» وجود ندارد، اما حداقل میتوان اقداماتی انجام داد:
- بررسی کنید که آیا فریمور بهروزرسانی شده است: DoFun، بر اساس دادههای کسپرسکی، آسیبپذیری را بسته است، بنابراین بهروزرسانی منطقی است.
- اجازه ندهید دستگاه به اینترنت دائمی متصل شود، اگر به آن نیاز ندارید: بدون شبکه، گره بیفایده است. بسیاری از رادیوهای بعد از بازار تنها به طور اپیزودیک به شبکه نیاز دارند.
- ترافیک را در روتر یا از طریق سیمکارت زیر نظر داشته باشید: جریان دائمی خروجی از دستگاهی که «فقط موسیقی پخش میکند»، نشانه مستقیم است. همین موضوع در مورد دستگاههای تلویزیونی با فریمورهای غیررسمی صدق میکند.
- از نصب نسخههای غیررسمی و کلاینتها از فروشگاههای شخص ثالث خودداری کنید: در داستان NetNut، دقیقاً این کانال سهم قابل توجهی از گرهها را فراهم کرد.
نتیجهگیری
داستان DoFun به خاطر تعداد ماشینهای آلوده جالب نیست - هنوز هیچکس آن را اعلام نکرده و احتمالاً کم است. پیشسابقه جالب است: برای جمعآوری گره مقیم، دیگر نیازی به توافق با تولیدکننده دستگاه نیست. کافی است که بهروزرسانی آن را ربود. این بدان معناست که لایه پایین قیمت بازار پروکسی همچنان با گرههایی پر خواهد شد که هیچکدام از وجود آنها نه صاحب دستگاه و نه فروشندهاش خبر ندارد - با تمام عواقب برای کسانی که از طریق آنها کار میکنند. تفاوت بین یک گیگابایت ارزان و پیشبینیپذیر دقیقاً در همین است.
```