Более миллиона домашних устройств по всему миру заражены вредоносным ПО BADBOX 2.0, которое превращает обычную электронику в инструмент киберпреступников. Под угрозой находятся недорогие китайские Android-устройства, включая телевизоры, медиаплееры, проекторы, планшеты и другие IoT-гаджеты.
Суть атаки заключается в том, что злоумышленники используют заражённые устройства как резидентные прокси, что позволяет им маскировать свою активность, перенаправляя вредоносный трафик через IP-адреса ничего не подозревающих пользователей. Кроме того, заражённая техника участвует в кликфроде, автоматической прокрутке рекламы и в атаках на аккаунты с помощью ранее украденных паролей.
Особую опасность представляет способ заражения. BADBOX 2.0 может быть предустановлен на устройство ещё до покупки, непосредственно на заводе, либо попасть на него при установке обновлений или приложений из сторонних маркетов. Как подчёркивают специалисты, основное заражение происходит уже на этапе первой настройки, когда устройство скачивает обязательные приложения, содержащие в себе бэкдор.
После активации вирус подключается к управляющим серверам злоумышленников, получая команды на дальнейшее использование. Одной из его главных функций становится участие в прокси-сетях, через которые преступники ведут анонимную деятельность в интернете. Это также позволяет скрывать массовые атаки на сайты, совершать мошенничество с рекламой и использовать взломанные IP в подборе паролей.
Все инфицированные гаджеты используют открытую версию Android Open Source Project (AOSP), а не сертифицированную Android TV OS. Это значит, что защита Google Play Protect на них отсутствует. Большинство устройств поступают с китайских фабрик и продаются по всему миру под десятками малознакомых брендов.
В числе заражённых устройств десятки моделей, включая X96Q, X96mini, TX3mini, MX10PRO, Smart TV от Fujicom и другие устройства, перечисленные в отчёте HUMAN. Многие из них продвигаются как «разлоченные» или «с поддержкой бесплатного контента», что повышает интерес пользователей, но фактически делает их мишенью.
Обнаружить заражение можно по характерным признакам: подозрительные приложения, отключённая защита Google, необычный сетевой трафик, неизвестный бренд устройства. Иногда даже имя модели, такое как «TVBOX» или «Smart», может указывать на потенциальную угрозу.
В марте 2025 года Google, HUMAN, Trend Micro и The Shadowserver Foundation провели совместную операцию, временно прервав связь более 500 тысяч устройств с управляющими серверами. Но несмотря на успех, новые устройства продолжают подключаться к сети BADBOX 2.0, и угроза остаётся актуальной.
ФБР призвало всех владельцев IoT-устройств проверить свою технику, избегать загрузки приложений из сторонних источников и внимательно следить за трафиком в домашних сетях. При малейшем подозрении на заражение рекомендуется немедленно изолировать устройство от интернета, что может прервать его связь с ботнетом и нарушить управление со стороны злоумышленников.
📕 Тематические ссылки:
https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/
https://www.ic3.gov/PSA/2025/PSA250605#fn2
https://www.securitylab.ru/news/560122.php
Post #176
472

- 🤬 2
- 🔥 1