Ars Technica

Think twice before installing this device promising free movies

8.5内容质量
Think twice before installing this device promising free movies

TL;DR · AI 摘要

免费流媒体设备可能将家庭网络暴露于恶意攻击,需谨慎安装。

核心要点

  • SuperBox设备默认关闭Android安全防护,允许root权限。
  • 住宅代理网络使攻击者IP隐藏,增加攻击隐蔽性。
  • 用户可能因免费内容忽视网络被用于犯罪的风险。

结构提纲

按章节快速跳转。

  1. 揭示免费流媒体设备隐藏的网络安全隐患。

  2. 解释攻击者如何利用家庭网络进行隐蔽攻击。

  3. SuperBox安全漏洞分析

    详细说明设备默认关闭的安全防护和root权限风险。

  4. ·Plume研究发现

    引用研究结果强调设备被用于恶意软件分发。

  5. 讨论用户可能面临的风险及防护建议。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • 住宅代理网络与设备安全风险
    • 攻击机制
      • IP伪装
      • root权限滥用
    • 案例分析
      • SuperBox漏洞
    • 用户影响
      • 网络被用于犯罪
      • 隐私泄露风险

金句 / Highlights

值得收藏与分享的关键句。

#网络安全#恶意软件#住宅代理网络#设备漏洞
打开原文

在安装承诺提供免费电影的设备前请三思 - Ars Technica

免费背后的代价

在安装承诺提供免费电影的设备前请三思

作为免费内容的交换,这些设备会将家庭网络连接纳入代理网络。

Dan Goodin

2026年8月31日 下午12:33

|

85

SuperBox S7 Pro

来源:SuperBox

按钮

文本设置

面板

故事文本

尺寸

小号

标准

大号

宽度

*

宽屏

链接

橙色

  • 仅限订阅者

了解更多

最小化到导航栏

随着在线服务越来越擅长拦截恶意流量,这些攻击者和诈骗者不得不寻找新的方式接触目标。目前的首选方案是所谓的住宅代理网络。这些系统将数百万家庭互联网连接汇聚成统一网络,代理运营商允许攻击者付费通过这些连接路由恶意流量。在线服务看到的只是具有良好声誉且地理位置不显眼的IP地址。

大多数情况下,家庭用户根本不知道自己的连接正在被用于实施犯罪,甚至偶尔会被用于国家级攻击。即便知情的用户也往往漠不关心。作为将部分无限带宽出租给他人的交换,许多人可以获得免费的电影和电视剧流媒体服务。我认识的一些不太懂技术的数字媒体播放器用户,在我解释这些媒体播放器如何利用他们的连接后,都表示内容的丰富程度是值得的。他们认为实际获得的好处远超过抽象的潜在危害。

感染已被入侵的设备

周一发表的研究让这一威胁更加清晰。安全公司Plume发现了一个庞大的恶意软件生态系统,专门针对SuperBox用户发起攻击,而SuperBox只是众多提供盗版内容的媒体播放器之一。这些恶意应用程序即使设备位于路由器后面,也能被远程攻击者秘密安装。虽然周一的深入分析仅针对SuperBox,但Plume警告称,数十款类似的流媒体设备都存在完全相同的威胁。

Plume研究人员写道:"我们的研究发现,这些住宅代理网络不仅仅是盈利工具。它们正在被积极用作额外恶意软件分发的目标,使网络犯罪分子能够感染已被入侵的设备,植入全新的恶意软件家族,同时基本不被设备所有者察觉。"

基于Android系统的SuperBox几乎关闭了所有操作系统级别的安全保护。预装的应用程序或通过SuperBox应用商店可获得的应用程序都以root权限运行,这意味着它们在设备上拥有无限制的系统管理权限。付费的proxynet客户只需输入几个Linux命令即可获得root权限。这样一来,无论是应用程序还是付费客户都可以安装自己的应用程序,监视并加入设备所连接的本地网络,在那里他们与其他连接设备享有相同的系统权限。

SuperBox 中和了默认的 Android 防御机制,包括签名验证、"未知来源"限制、权限审核对话框和 Play Protect 扫描。作为结果,设备的 ADB(Android Debug Bridge)接口暴露在互联网中。更严重的是,su 二进制文件——提供命令行接口的代码,允许具有低级系统权限的用户临时获得管理员权限——被设置为无需任何认证即可授予 root 权限。ADB 暴露在互联网和 root 权限无需认证的组合,意味着代理服务的用户和应用程序可以几乎在设备上执行任何他们想要的命令。

大多数情况下,用户会将 SuperBox 放置在家庭路由器后面,他们可能认为设备远离互联网连接的远程攻击者。事实上,这种安全感是完全错误的。许多 SuperBox 应用程序中提供代理功能的二进制文件会向代理服务器建立出站连接,并无限期保持该连接作为通信通道。路由器无法阻止这些通信,因为它们依赖的连接是出站的,并且在 SuperBox 和代理服务器之间加密。即使网络技术足够娴熟的用户监控流量,也永远不会看到任何类似指向 ADB 端口的入站连接。

Plume 研究员 Gergely Eberhardt 在电子邮件中写道:"开放的 ADB 端口起着核心作用。" "结合 root 权限,单个 pm install 命令就可以静默安装任何 APK。这会同时绕过 Android 的所有默认保护机制:签名验证、'未知来源'限制、权限审核对话框和 Play Protect 扫描。"

门前的入侵者

开放的 ADB 接口,加上默认安装的具有内置代理功能的应用程序,形成了危险的组合,使 SuperBox 成为潜在的严重威胁。

Plume 在报告中指出:"这种组合会导致进一步感染,涉及更多住宅代理或物联网僵尸网络,而攻击者往往是主要代理网络的客户。" "设备所有者会收到他们从未请求且不知情的多个僵尸程序,所有程序都在争夺相同的硬件资源,而该设备的 IP 地址声誉现在会反映出这些僵尸程序使用它的行为。"

一些利用 SuperBox 的代理网络服务采取措施防止客户访问 SuperBox 用户的本地网络。例如,最近被中断的 Popanet 会阻止本地网络范围外的 IP 地址。即便如此,Popanet 用户仍可通过指定特殊通配符地址 0.0.0.0 访问本地 IP,Android 会将该地址路由到 SuperBox 的 IP 127.0.0.1。从这个位置,代理用户可以访问本地网络的其余部分。

周一的报告还指出,即使 Popanet 网络也在协助进行实时漏洞利用尝试。Plume 表示:

我们在上一部分描述的内部网络保护问题并非仅仅是理论上的担忧。为了确认是否有人实际利用了这一漏洞,我们进行了一项受控实验。我们以住宅出口节点身份加入Popanet网络,并指示主机将任何通过隧道连接、目标端口为5555或5858(这些是最常见的ADB端口)的连接重定向到我们的本地蜜罐。从运营商的角度来看,我们的节点看起来与其他常规住宅端点无异;但从内部视角来看,所有试图通过我们的节点访问ADB端口的尝试都被捕获。我们让该节点运行了三周多,期间蜜罐记录了1,352次尝试通过我们之前发现的漏洞访问ADB的独立攻击。所有攻击都可以分为两类针对本地机器的回环地址家族。第一类是0.0.0.0,可能以原始地址形式出现,或通过wildcard DNS服务(如nip.io)嵌入到主机名中。第二类是127.0.0.1,如我们之前所述,代理通过isLoopbackAddress()方法将其拦截。

发送至[email protected]请求评论的邮件在本文发表前未收到回复。

入侵流量试图安装多个恶意应用,使SuperBoxes成为另一个代理网络的节点或加入僵尸网络用于DDoS攻击。主要的三个应用是CECbot(Mirai的变种)和Maskify。

很难在阅读周一的报告后不产生强烈的信念:SuperBox及其几乎所有同类设备都对其所连接的网络构成切实且迫在眉睫的威胁。即使是那些认为自己可以与互联网隔离的精明用户,也面临风险。如果你正在使用此类设备,应立即断开连接并丢弃它。如果你发现家人使用此类设备,应立即干预。据Google称,仅Popanet代理服务就运行在200万台设备上,因此你附近的家庭网络很可能也存在这一问题。

高级安全编辑

Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件破解、加密和密码相关的报道。在空闲时间,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前常驻旧金山。你可以在Mastodon的

此处

和Bluesky的

此处

关注他。通过Signal联系他,联系方式为DanArs.82。

85条评论