Приложение PEER2PROFIT, которое обещает пользователям небольшие выплаты за предоставление части интернет-трафика, оказалось в центре внимания исследователей. Оно распространяется через официальные магазины приложений и устанавливается с согласия владельца устройства, поэтому антивирусные программы не рассматривают его как угрозу. Однако, как выяснилось, такие сервисы могут использовать корпоративные устройства для создания теневой прокси-сети, доступной любому платному подписчику.
Описание
Исследователи решили проверить, что происходит с IP-адресом, когда пользователь подключается к подобной программе. Они установили приложение PEER2PROFIT на отдельное устройство с чистым домашним адресом и через десять минут обнаружили этот адрес в перечне прокси, которые продает сервис ASTROPROXY. Тем самым подтвердилась операционная связь между двумя платформами: одна привлекает пользователей и платит им за трафик, а вторая перепродает этот трафик коммерческим клиентам.
Как показало исследование Silent Push, масштаб сети оказался намного больше, чем можно было ожидать от приложения для подработки. За 72 часа наблюдений исследователи зафиксировали 117 224 уникальных IP-адреса в трех пулах ASTROPROXY - резидентном, мобильном и пуле дата-центров. Резидентный пул, состоящий из адресов реальных пользователей, пополнялся в среднем более чем на 1000 новых адресов каждый час. Такая динамика делает бесполезными традиционные методы блокировки, основанные на репутации конкретного IP: к моменту, когда адрес получает негативную репутацию, сеть уже заменяет его на новый.
Экономика этой схемы построена на колоссальной наценке. PEER2PROFIT платит пользователям 0,28 доллара за гигабайт резидентного трафика, а ASTROPROXY продает этот же гигабайт за 7,6 доллара. Для мобильного трафика разница еще значительнее: 0,35 доллара против 13,44 доллара. Даже наименее ценный трафик из дата-центров приносит почти четыре доллара за гигабайт при закупке за 0,10. В результате организаторы сети оставляют себе более 97% выручки, а пользователи, поверившие в легкий заработок, получают лишь копейки.
Главный риск заключается в том, что такое приложение может установить любой сотрудник на рабочий компьютер или личное устройство, которое подключается к офисной системе. Программа не вызывает подозрений, поскольку не является вредоносной, а ее управляющие серверы не значатся в списках вредоносной инфраструктуры. После установки корпоративный IP-адрес становится узлом выхода для трафика, который арендаторы прокси используют по своему усмотрению. Через такой узел злоумышленники могут проводить подбор паролей, рассылать спам, совершать мошеннические действия, и все эти операции будут ассоциироваться с IP-адресом компании, что приводит к блокировкам, проверкам и репутационному ущербу.
Еще более серьезная проблема - потенциальный доступ к внутренним сетям. Исследователи обнаружили, что ASTROPROXY блокирует прямые запросы к диапазонам внутренних адресов, однако этот фильтр обходится с помощью обычной DNS-записи, которая указывает на внутренний IP. В ходе эксперимента через узел, подключенный к сети, удалось зайти в административный интерфейс роутера крупного португальского провайдера и выгрузить оттуда файл. Это означает, что пользователь, поставивший приложение, может невольно открыть доступ не только к своему устройству, но и к роутеру, сетевым хранилищам, системам умного дома и другим внутренним ресурсам. В корпоративной среде, где сотрудники используют удаленный доступ или подключают личные устройства, это создает прямую угрозу внутренним активам компании.
Примечательно, что подписчики прокси-сервиса могут выбирать узлы по стране, городу, оператору и типу подключения. Это позволяет злоумышленнику целенаправленно искать узлы, расположенные в той же сети, что и цель атаки. Достаточно одного такого узла, чтобы прощупать внутреннюю инфраструктуру компании. Подобная возможность многократно усиливает опасность, которую представляют даже единичные случаи установки "безобидных" программ для заработка.
Компаниям, которые хотят снизить такие риски, стоит обратить внимание на несколько базовых мер. Прежде всего важно регулярно обновлять операционные системы и приложения, использовать двухфакторную аутентификацию для доступа к внутренним сервисам и ограничивать права сотрудников на установку программного обеспечения. Кроме того, полезно разъяснить персоналу, что приложения, обещающие плату за раздачу интернет-трафика, создают реальную угрозу для инфраструктуры. Даже если такое решение кажется безобидным, его влияние на безопасность компании может оказаться критическим.