35美元投影機:揭露製造商支援的惡意軟體管線
35美元投影機承諾支援4K與8000流明的誘惑很大,但正如一位安全研究人員所發現的,真正的代價往往隱藏在韌體中。從 Pi-hole 日誌中出現的可疑 DNS 查詢,可能會展開一場精密、製造商背書的行動,將消費電子轉變為全球住宅代理網路。
此調查突顯了 IoT 供應鏈中一個令人不寒而慄的趨勢:從簡單的廣告軟體演變為在工廠層面植入的全規模遠端存取木馬(RAT)。
首批警訊
將 Magcubic HY300 Pro+ 投影機連接至 Wi‑Fi 後,設備立即開始「回報」至多個可疑網域,包括 o.fecebbbk.xyz 與 usmyip.kkoip.com,即使沒有開啟任何應用程式或瀏覽器。
使用 adb 與 jadx 進行的初步調查發現一系列預裝套件,使用 com.htc. 命名空間——這是 Hotack 製造的設備的明顯偽裝。將設備取得 root 後,停用五個可疑套件(包括 com.hotack.silentsdk 與 com.htc.eventuploadservice),惡意 DNS 流量即停止,證實這些應用程式為罪魁禍首。
使用 Claude Code 加速分析
逆向工程混淆的 Android APK 傳統上是一項艱苦的工作,需要手動追蹤反射鏈與解密字串。為了加快速度,研究人員使用了 Claude Code,一個能與 CLI 互動並撰寫程式碼的 AI 代理。
透過提供反編譯後的原始碼與明確任務,AI 自主完成了多項關鍵任務:
- 自動解密:惡意程式使用旋轉 XOR 加密來隱藏 URL 與 shell 指令。Claude Code 辨識出此模式,編寫了一個 Python 腳本,自動解密程式碼庫中的每一次呼叫。
- 協議重建:代理追蹤 C2(指揮與控制)通訊邏輯,發現一種自訂的二進位訊息格式,包含版本欄位、AES-128-CBC 密文、隨機 IV,以及以明文附加的加密金鑰。
- 主動 C2 互動:出人意料地,AI 撰寫了一個功能完整的 Python 客戶端,與實時 C2 伺服器
api.pixelpioneerss.com溝通。結果顯示伺服器即時追蹤研究人員的 IP 位址與地理位置,並提供下一階段的載荷。
惡意軟體生態系:三階段攻擊
調查揭露了一套協同運作的惡意軟體,設計上兼具持久性與模組化:
階段 1:Dropper(com.hotack.silentsdk)
此應用以 android.uid.system 權限執行,意味著它使用製造商的平台憑證簽署。它透過註冊高優先權的開機接收器,並以 systemExempted 前景服務的方式執行,確保開機持久性,幾乎無法被系統終止。
階段 2:Framework(magic.v6037)
Dropper 與 C2 取得聯繫後,會下載包含 DEX 檔案的 JAR。此載荷透過反射動態載入,以規避靜態分析。此框架充當元件管理器,每 15‑30 分鐘向次級 C2(bur.thedynamicleap.com)報到一次。
階段 3:Plugins
框架可依需求下載並執行額外的模組化插件,使攻擊者能根據目標環境調整其功能。
商業模式:販售你的網路
最令人震驚的發現是與 kkoip.com 的關聯,該域名是 Kookeey 的前端——一家商業住宅代理服務供應商。Kookeey 向全球客戶行銷數百萬住宅 IP 的存取權。
「我的 35 美元投影機不只是監視我,它還在販售我的網路。任何付費給 Kookeey 取得代理存取權的人,都可以將流量經由我的 IP,讓請求看起來像是來自斯坦福宿舍的電腦。」
這是一種掠奪性的商業模式:以接近成本的價格販售硬體,然後透過將使用者的家庭網路徵召進商業代理服務來變現。正如社群成員指出的,這比單純的頻寬販售更危險,因為它形成了一個「通用二進位投遞系統」,可能被用來在本地網路內部部署進一步的攻擊。
韌體層面的持久性
惡意程式並非簡單的應用安裝,而是深度整合於系統映像檔。韌體分析顯示:
- 防禦中和:腳本 (
/system/bin/appsdisable) 於首次開機時執行,停用 Google Play Protect 以及其他 Google Android 開機接收器。 - 靜默安裝:
/system/bin/preinstall腳本會從多個目錄靜默安裝 APK。 - 自訂核心:核心由 Hotack 在企業級硬體(Dell PowerEdge R740)上自行編譯,證明這是一個有組織的工業作業,而非業餘專案。
結論與緩解措施
此案例提醒我們「廉價 IoT」供應鏈的危險。當設備以遠低於市場價的價格販售時,使用者往往成為產品本身。
對於擁有類似設備的使用者,建議採取以下行動:
- 隔離設備:將其置於獨立 VLAN,且不允許任何網際網路存取或嚴格封鎖出站流量。
- 停用惡意套件:使用 ADB 停用
com.hotack.silentsdk以及com.htc.系列套件。 - 避免出廠重設:因為惡意程式已植入韌體,出廠重設只會重新安裝惡意元件。
隨著逆向工程工具透過 AI 代理變得更易取得,「以模糊安全」的防護面紗正逐漸變薄。然而,這些設備的規模——在 Amazon、Temu 與 AliExpress 上已售出數百萬台——暗示一個龐大且隱形的代理網路已經存在。