İnternet servislerinin kötü amaçlı trafiği engelleme konusundaki başarısı arttıkça, saldırganlar ve dolandırıcılar hedeflerine ulaşmak için yeni yollar bulmak zorunda kalıyor. Günümüzde öne çıkan yöntem ise konut proxy ağları olarak biliniyor. Bu sistemler, milyonlarca ev internet bağlantısını tek bir ağda topluyor. Proxy operatörleri ise ücret karşılığında saldırganların zararlı trafiklerini bu bağlantılar üzerinden yönlendirmelerine olanak tanıyor. İnternet servisleri ise sadece itibarı yüksek ve göze çarpmayan coğrafi konumlara sahip IP adresleri görüyor.
Çoğu zaman, ev kullanıcıları bağlantılarının suç işlemek için kullanıldığından ve hatta bazen ulus devlet düzeyindeki saldırılara aracılık ettiğinden habersiz oluyor. Bu durumdan haberdar olan kullanıcılar ise genellikle pek umursamıyor. Sınırsız bant genişliklerinin bir kısmını başkalarına kiralamak karşılığında, birçok kişi ücretsiz film ve dizi yayınlarının tadını çıkarıyor. Dijital medya oynatıcı sahibi olan ve teknolojiye çok hakim olmayan birkaç tanıdığım, medya oynatıcılarının kendi bağlantılarını nasıl kullandığını anlattığımda, bu içerik bolluğunun buna değdiğini belirtiyor. Onlar için somut faydalar, soyut zararlardan daha ağır basıyor.
Zaten Ele Geçirilmiş Cihazları Enfekte Etme
Geçtiğimiz Pazartesi günü yayınlanan bir araştırma, tehdidi daha net bir şekilde ortaya koyuyor. Güvenlik firması Plume, korsan içerik sunan birçok medya oynatıcıdan sadece biri olan SuperBox kullanıcılarını hedef alan geniş bir zararlı yazılım ekosistemini katalogladı. Bu kötü amaçlı uygulamalar, cihazlar bir yönlendiricinin arkasında olsa bile uzaktaki saldırganlar tarafından gizlice yüklenebiliyor. Pazartesi günkü derinlemesine analiz SuperBox'a odaklanmış olsa da, Plume, benzer düzinelerce yayın cihazının da tam olarak aynı tehdidi oluşturduğu uyarısında bulundu.
Plume araştırmacıları, yayınladıkları bir raporda, "Konut proxy ağlarının sadece para kazanma araçları olmadığını bulduk. Aktif olarak ek zararlı yazılım dağıtımı için kullanılıyorlar ve siber suçluların, cihaz sahibinden büyük ölçüde gizlenerek, zaten ele geçirilmiş cihazlara yepyeni zararlı yazılım aileleri bulaştırmasına olanak tanıyorlar." dedi.
Android tabanlı SuperBox, işletim sistemine özgü güvenlik korumalarının neredeyse tamamı kapalı olacak şekilde yapılandırılmış. Cihazla birlikte gelen veya SuperBox uygulama mağazasında bulunan uygulamalar, kök (root) olarak çalışıyor, yani cihaz üzerinde sınırsız sistem haklarına sahip oluyorlar. Proxy ağ müşterileri de birkaç Linux komutuyla kök erişimi sağlayabiliyor. Bu sayede, uygulama veya ücretli müşteri kendi uygulamalarını yükleyebilir, cihazın bağlı olduğu yerel ağı gözetleyebilir ve bu ağa dahil olabilir, aynı sistem haklarına sahip olabilirler.
SuperBox, imza doğrulama, "bilinmeyen kaynaklar" kısıtlaması, izin inceleme iletişim kutusu ve Play Protect taraması gibi varsayılan Android savunmalarını devre dışı bırakıyor. Sonuç olarak, kutunun ADB'si (Android Debug Bridge) internete açık hale geliyor. Daha da kötüsü, kullanıcılara düşük seviyeli sistem haklarına sahip olanların yönetici düzeyinde erişim sağlamasına olanak tanıyan kod olan 'su' ikili dosyası, herhangi bir kimlik doğrulama olmadan kök yetkisi verecek şekilde ayarlanmış. İnternete açık olan ADB ve kök erişimi için kimlik doğrulama olmaması, hem uygulamaların hem de proxy hizmeti kullanıcılarının cihaz üzerinde istedikleri hemen hemen her komutu çalıştırabilmesi anlamına geliyor.
Çoğu zaman kullanıcılar SuperBox'ı ev yönlendiricilerinin arkasına yerleştirerek, cihazlarının internete bağlı uzaktaki saldırganlardan güvende olduğunu düşünüyorlar. Aslında bu güvenlik hissi tamamen yanıltıcı. Birçok SuperBox uygulamasındaki proxy işlevlerini sağlayan ikili dosya, bir proxy sunucusuna giden bir bağlantı açıyor ve bu bağlantıyı iletişim kanalı olarak süresiz olarak açık tutuyor. Yönlendiriciler, kullandıkları bağlantılar giden ve SuperBox ile proxy sunucusu arasında şifreli olduğu için bu iletişimi engelleyemiyor. Ağlarındaki trafiği izleyecek kadar bilgili kullanıcılar bile ADB bağlantı noktasına gelen bir bağlantı görmüyor.
Plume araştırmacısı Gergely Eberhardt, "Açık ADB bağlantı noktası merkezi rolü oynuyor. Kök erişimi ile birleştirildiğinde, tek bir 'pm install' komutu, Android'in tüm varsayılan korumalarını aynı anda atlayarak herhangi bir APK'yı sessizce yükleyebilir: imza doğrulama, 'bilinmeyen kaynaklar' kısıtlaması, izin inceleme iletişim kutusu ve Play Protect taraması." dedi.
Kapıdaki Davetsiz Misafirler
Açık ADB bağlantı noktası ve yerleşik proxy işlevselliğine sahip uygulamaların varsayılan olarak bulunması, SuperBox'ı güçlü bir tehdit haline getiren tehlikeli bir karışım oluşturuyor.
Plume, "Bu kombinasyon, ek konut proxy'lerinin veya IoT bot ağlarının dahil olduğu daha fazla enfeksiyona yol açıyor ve saldırganlar genellikle ana proxy ağının müşterileri oluyor. Cihaz sahipleri, hiç istemedikleri ve farkında olmadıkları, hepsi aynı donanım için rekabet eden ve itibarı artık botların kullandığı şeye göre yansıyan birden fazla bot ediniyor." diye yazdı.
SuperBox'ı kullanan bazı proxy ağ hizmetleri, müşterilerinin SuperBox kullanıcılarının yerel ağlarına erişmesini önlemek için önlemler alıyor. Örneğin, yakın zamanda kesintiye uğratılan Popanet, yerel ağ dışından yerel IP adres aralıklarını engelliyor. Buna rağmen, Popanet kullanıcıları özel joker karakter adresi 0.0.0.0'ı belirterek yerel IP'lere erişebilir ve bu da Android tarafından SuperBox IP'si 127.0.0.1'e yönlendirilir. Bu noktadan itibaren, proxy kullanıcıları yerel ağın geri kalanına erişebilir.
Pazartesi günkü yazı ayrıca Popanet ağının bile canlı sömürü girişimlerini kolaylaştırdığını bildirdi. Plume yazdı:
Bir yorum talebiyle [email protected] adresine gönderilen bir e-postaya, bu haberin yayınlanmasından önce yanıt alınamadı.
Davetsiz trafik, SuperBox'ları başka bir proxy ağının düğümü yapmak veya DDoS saldırılarında kullanılacak bot ağlarına katılmak için birden fazla kötü amaçlı uygulamayı yüklemeye çalıştı. Üç ana uygulama CECbot, Mirai'nin bir varyantı ve Maskify idi.
Pazartesi günkü raporla, SuperBox'ın ve benzerlerinin bağlı oldukları ağlar için somut ve acil bir tehdit oluşturduğu güçlü bir inançla ayrılmak zor. İnternetten izole edilebileceklerini düşünen bilgili kişiler bile risk altında. Eğer bir tane kullanıyorsanız, onu çıkarıp atmalısınız. Bir aile üyenizin kullandığını görürseniz müdahale etmelisiniz. Google'ın verilerine göre yalnızca Popanet proxy hizmetinin 2 milyon cihazdan geçtiği göz önüne alındığında, muhtemelen size yakın bir ev ağının da bu risk altında olması yüksek bir olasılık.