Viac ako 9 miliónov Android telefónov slúžilo hackerom bez vedomia ich majiteľov. Aj tvoj mobil mohol patriť medzi ne

Viac ako 9 miliónov Android telefónov slúžilo hackerom ako proxy uzly. Google sieť IPIDEA odstavil, no hrozba zneužívania zariadení pokračuje aj naďalej.

hacker smartfon bezpecnostna diera_1
Zdroj: Vosveteit.sk, AI

Niektoré Android telefóny robili roky viac, než si ich majitelia mysleli. Slúžili ako výstupné body pre cudziu internetovú prevádzku. Nešlo o chybu systému, ale o kód ukrytý v bežných aplikáciách. Google teraz oznámil, že jednu z najväčších sietí, ktoré na tomto princípe fungovali, odstavil. Volala sa IPIDEA a jej biznis stál na tom, že zariadenia nič netušiacich používateľov požičiavali svoju IP adresu iným.

Na prvý pohľad sa nič nedialo. Telefóny fungovali, aplikácie sa spúšťali, batéria sa vybíjala normálne. V pozadí však prechádzala dátová prevádzka, ktorú si niekto iný kúpil. Podľa údajov, ktoré Google zverejnil, do tejto siete bolo zapojených približne deväť miliónov Android zariadení. Časť z nich sa neskôr stala súčasťou botnetu Kimwolf, ktorý sa používal na DDoS útoky a vyradzovanie webov z prevádzky.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Podľa zistení Google slúžili tieto zariadenia ako anonymizačné tunely pre viac ako 550 hackerských skupín, ktoré spoločnosť aktívne sleduje.

Cesta do siete viedla cez bežné na prvý pohľad bezpečné appky

IPIDEA ale nešírila klasický vírus. Predávala vývojárom hotové knižnice takzvané SDK, teda kusy kódu, ktoré si mohli jednoducho vložiť do vlastnej aplikácie. Vývojár za to dostal zaplatené za každú inštaláciu, išlo často o spôsob, ako zarobiť na bezplatnej appke. Používateľ dostal hru, nástroj alebo VPN. A zariadenie sa pritom automaticky zaregistrovalo do proxy siete.

Takto vznikla rozsiahla infraštruktúra, ktorá využívala IP adresy domácností v USA a Európe. Pre útočníkov to znamenalo, že ich aktivita vyzerala ako bežné používanie internetu. Pre napadnuté servery to znamenalo problém. Blokovať IP adresu bežného používateľa je vždy citlivejšie než blokovať server v dátovom centre.

Niektoré aplikácie sa tvárili ako nástroje na ochranu súkromia. Iné boli hry alebo jednoduché utility. Spoločným znakom bolo, že používateľ nemal dôvod tušiť, že sa jeho zariadenie správa ako výstupný uzol pre cudziu prevádzku. Google celkovo identifikoval viac ako 600 škodlivých Android aplikácií a vyše 3 000 Windows programov, ktoré obsahovali tento skrytý payload. Niektoré sa tvárili ako OneDrive Sync. Iné ako Windows Update.

aplikacie android telefon_1
Zdroj: Vosveteit.sk

Problém ale nebol len v tom, že niekto používal cudziu IP adresu. Keď zariadenie funguje ako proxy uzol, stáva sa súčasťou siete, ktorá prijíma a odosiela dáta na príkaz cudzieho servera. Google vo svojej technickej analýze uvádza, že niektoré varianty proxy softvéru neboli len pasívnym tunelom. Do zariadení posielali dáta, ktoré ich mohli ďalej kompromitovať.

Spoločnosť tiež odhalila, že IPIDEA sa neukrývala len pod jedným menom. Google zistil, že za 13 zdanlivo nezávislými proxy a VPN značkami stoja tí istí ľudia:

  • 360 Proxy
  • 922 Proxy
  • ABC Proxy
  • Cherry Proxy
  • Door VPN
  • Galleon VPN
  • IP 2 World
  • Luna Proxy
  • PIA S5 Proxy
  • PY Proxy
  • Radish VPN
  • Tab Proxy

Všetky tieto služby zdieľali rovnakú infraštruktúru. Rovnaké SDK balíčky. A približne 7 400 serverov druhej úrovne, ktoré riadili tok dát. V praxi to znamenalo, že si mohol stiahnuť „bezplatnú VPN na ochranu súkromia“, no v skutočnosti si sprístupnil svoju IP adresu čínskym, severokórejským, iránskym a ruským hackerským skupinám.

hacker telefon
Zdroj: Cleanpng.com, Pixabay.com, Vosveteit.sk (koláž)

Dôležité je povedať, že pre majiteľa telefónu to nebolo len abstraktné riziko. Ak sa jeho zariadenie stalo výstupným bodom siete, niesol následky on. Jeho IP adresa sa mohla objaviť pri útokoch, ktoré nespáchal. Cez jeho pripojenie mohla tiecť cudzia prevádzka, nad ktorou nemal žiadnu kontrolu.

Botnet Kimwolf ukázal, kam tento model vedie. Nevyrástol v dátových centrách, ale na zariadeniach obyčajných ľudí. Výskumníci ho označili za jeden z najsilnejších botnetov, aké v posledných rokoch pozorovali.

Google zasiahol, no model prežil

Zásah smeroval na riadiace servery a domény, cez ktoré sa zariadenia registrovali a dostávali úlohy. Google zároveň začal cez Play Protect odstraňovať aplikácie obsahujúce problematické SDK a blokovať ich ďalšiu inštaláciu. Výsledkom je, že milióny zariadení sa zo siete odpojili.

Treba však prízvukovať, že Google nerozbil samotný model rezidenčných proxy sietí. Odstránil „len“ jedného veľkého hráča. Rovnaký princíp používajú aj ďalšie služby, ktoré sa navonok tvária ako legitímny biznis. Tento prípad tak ukazuje skôr hranice zásahu než jeho konečný výsledok.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať