Поддельный 7-Zip оказался точкой входа для ботнета резидентных прокси на Windows и Android

information security

Киберпреступники, распространяющие вредоносные установщики популярного архиватора 7-Zip, оказались причастны к более масштабной инфраструктуре, нацеленной не только на Windows, но и на Android-устройства. Исследователи выявили связь между кампанией, превращающей заражённые хосты в прокси, и вредоносными приложениями для Android TV, действующими в рамках BADBOX 2.0.

Описание

В последние месяцы зафиксирована активная кампания, в которой злоумышленники маскируют вредоносное ПО под официальный установщик 7-Zip. Жертва, переходя на поддельный сайт, загружает инсталлятор, который после запуска развёртывает на системе набор компонентов, в том числе прокси-программу. Заражённый компьютер начинает использоваться как ретранслятор трафика, превращаясь в часть резидентного прокси-ботнета. Такие сети арендуются для сокрытия источника атак, обхода геоблокировок или организации фишинговых кампаний.

Инфраструктура кампании включает четыре типа серверов: веб-сервер, имитирующий официальный сайт 7-Zip; сервер загрузки, хранящий вредоносный инсталлятор; сервер начальной загрузки (bootstrap-сервер), передающий прокси-программе конфигурационные данные; и релейные серверы, которые управляют самим прокси-соединением. Прокси-модуль на заражённом хосте отправляет HTTP-запросы на bootstrap-сервер и получает в ответ IP-адреса релейных узлов, порты и ключи шифрования для обмена данными.

Исследователи обратили внимание на особенности инфраструктуры, которые позволили связать эту кампанию с другими. В частности, для разрешения доменных имён bootstrap- и загрузочных серверов использовалась платформа Cloudflare. Анализ NS-записей показал, что домены 7zip[.]cloud, wirevpn[.]app, isharkvpn[.]com и snaptik[.]io имеют одинаковую пару авторитетных DNS-серверов Cloudflare. Это указывает на управление всеми перечисленными зонами из одного аккаунта и, вероятно, на одного оператора.

Помимо NS-записей, характерным признаком релейных серверов послужили нестандартные ответы HTTP на определённых портах. На порту 999 возвращается страница с опечаткой "atuh" (вместо "auth"), а на портах 1300 и 1301 код состояния равен 710 - нестандартное значение, отсутствующее в стандарте RFC 9110, но встречающееся в некоторых системах IBM. Используя эти уникальные сигнатуры, исследователи смогли обнаружить более 70 релейных узлов, развёрнутых по всему миру.

Данные о совпадении NS-записей позволили выявить домен installppi[.]co, созданный практически одновременно с 7zip[.]cloud. При изучении файлов, обращавшихся к этому домену, был найден APK-пакет x.cpe, впервые загруженный на VirusTotal в июле 2024 года. В отличие от Windows-исполняемых файлов из основной кампании, x.cpe предназначен для Android.

Анализ APK выявил несколько важных деталей. Файл AndroidManifest.xml запрашивает системный идентификатор пользователя android.uid.system, что типично для предустановленных приложений на некоторых устройствах. Внутри APK обнаружен текстовый файл register_cmd.txt, содержащий команды cat и echo на китайском языке для сбора информации о хосте. Среди упоминаемых путей фигурируют строки, связанные с драйвером Amlogic HDMI Transmitter и модулем hdmitx_set для Android TV. Это указывает на то, что приложение работает на Android-телевизионных приставках или ТВ-стиках на базе чипов Amlogic.

Кроме того, APK x.cpe обращался к домену 100ulife[.]com, который ранее фигурировал в отчётах о кампании BADBOX 2.0 - сети из тысяч скомпрометированных Android TV-устройств, произведённых в Китае. Судя по перехваченному сетевому трафику, x.cpe выполняет роль загрузчика: он получает с сервера cdn2.dc.100ulife[.]com JSON-список, содержащий ссылки на пять дополнительных APK-файлов, и загружает их на устройство.

Один из загружаемых пакетов - com.app.mz.tvoversean - оказался прокси-модулем, аналогичным тому, что используется в Windows-версии кампании. При декомпиляции этого APK обнаружены жёстко закодированные URL-адреса bootstrap-серверов: https://ha.7zip[.]cloud/tv_v1/config/http и http://ha.installppi[.]co/tv_v1/config/http. Таким образом, и на уровне инфраструктуры, и на уровне файлов подтверждена связь между Windows-кампанией, нацеленной на обычных пользователей, и Android-активностью, нацеленной на телевизионные приставки.

Совместное использование bootstrap и релейных серверов обеими ветвями кампании означает, что злоумышленники набирают резидентные прокси не только с традиционных компьютеров, но и с устройств под управлением Android, которые часто остаются без постоянного контроля владельцев. Резидентные прокси-сети, построенные на заражённых домашних роутерах, приставках или ПК, представляют серьёзную угрозу: они позволяют проводить атаки, сложные для отслеживания, и используются для маскировки фишинга, сканирования уязвимостей или доступа к ресурсам из-под "чистых" IP-адресов.

Операторы подобных сетей применяют разнообразные векторы заражения: поддельные установщики популярных программ, фиктивные VPN-сервисы, а теперь и предустановленные или загружаемые приложения на Android TV. Обнаруженные домены и IP-адреса остаются активными на момент написания материала, что говорит о продолжающейся эксплуатации инфраструктуры. Мониторинг таких индикаторов и отслеживание пересечений между разными кампаниями позволяют выявлять новые компоненты и расширять понимание масштаба угрозы.

Индикаторы компрометации

Domain

  • 7zip.cloud
  • hero-sms.co
  • smshero.co

URL

  • http://cdn2.dc.100ulife.com/sdkfile/18ecb0b34c9f4538b860219cf47f71d7.apk?t=1719800966735&r=FgxdElJEnko8uP4H&s=2e248a02b4ba5edc5704f25b26ac0405
  • http://cdn2.dc.100ulife.com/sdkfile/5e98df49e6c5e539b865906a2fb93825.apk?t=1719800964771&r=Z6ssVf1bHX8vJnpc&s=fde5532e5de75658805f55b3b90adb39
  • http://cdn2.dc.100ulife.com/sdkfile/945e3f5bd43ad73ffc5ef922c1449103.apk?t=1719800966804&r=M9erAikAzdOyzZ9z&s=7ce801d5ff76f664636c043150657648
  • http://cdn2.dc.100ulife.com/sdkfile/e30c67fe8630260195a45bd683c12d1f.apk?t=1719800965929&r=hnbQAErvNBS2rEcp&s=6d96c499d0caea4ef5ed3a41a8492ff3
  • http://cdn2.dc.100ulife.com/sdkfile/e831498ed78674290a0fa77c5abab8a9.apk?t=1719800965290&r=WSdmG4VVvntD773q&s=657f921ed333311c2a0454699f8ce516
  • http://ha.installppi.co/tv_v1/config/http
  • https://ha.7zip.cloud/tv_v1/config/http

MD5

  • 18ecb0b34c9f4538b860219cf47f71d7
  • 5e98df49e6c5e539b865906a2fb93825
  • 945e3f5bd43ad73ffc5ef922c1449103
  • e30c67fe8630260195a45bd683c12d1f
  • e831498ed78674290a0fa77c5abab8a9

Комментарии: 0