35美元投影機:揭露製造商支援的惡意軟體管線

35美元投影機承諾支援4K與8000流明的誘惑很大,但正如一位安全研究人員所發現的,真正的代價往往隱藏在韌體中。從 Pi-hole 日誌中出現的可疑 DNS 查詢,可能會展開一場精密、製造商背書的行動,將消費電子轉變為全球住宅代理網路。

此調查突顯了 IoT 供應鏈中一個令人不寒而慄的趨勢:從簡單的廣告軟體演變為在工廠層面植入的全規模遠端存取木馬(RAT)。

首批警訊

將 Magcubic HY300 Pro+ 投影機連接至 Wi‑Fi 後,設備立即開始「回報」至多個可疑網域,包括 o.fecebbbk.xyzusmyip.kkoip.com,即使沒有開啟任何應用程式或瀏覽器。

使用 adbjadx 進行的初步調查發現一系列預裝套件,使用 com.htc. 命名空間——這是 Hotack 製造的設備的明顯偽裝。將設備取得 root 後,停用五個可疑套件(包括 com.hotack.silentsdkcom.htc.eventuploadservice),惡意 DNS 流量即停止,證實這些應用程式為罪魁禍首。

使用 Claude Code 加速分析

逆向工程混淆的 Android APK 傳統上是一項艱苦的工作,需要手動追蹤反射鏈與解密字串。為了加快速度,研究人員使用了 Claude Code,一個能與 CLI 互動並撰寫程式碼的 AI 代理。

透過提供反編譯後的原始碼與明確任務,AI 自主完成了多項關鍵任務:

  1. 自動解密:惡意程式使用旋轉 XOR 加密來隱藏 URL 與 shell 指令。Claude Code 辨識出此模式,編寫了一個 Python 腳本,自動解密程式碼庫中的每一次呼叫。
  2. 協議重建:代理追蹤 C2(指揮與控制)通訊邏輯,發現一種自訂的二進位訊息格式,包含版本欄位、AES-128-CBC 密文、隨機 IV,以及以明文附加的加密金鑰。
  3. 主動 C2 互動:出人意料地,AI 撰寫了一個功能完整的 Python 客戶端,與實時 C2 伺服器 api.pixelpioneerss.com 溝通。結果顯示伺服器即時追蹤研究人員的 IP 位址與地理位置,並提供下一階段的載荷。

惡意軟體生態系:三階段攻擊

調查揭露了一套協同運作的惡意軟體,設計上兼具持久性與模組化:

階段 1:Dropper(com.hotack.silentsdk

此應用以 android.uid.system 權限執行,意味著它使用製造商的平台憑證簽署。它透過註冊高優先權的開機接收器,並以 systemExempted 前景服務的方式執行,確保開機持久性,幾乎無法被系統終止。

階段 2:Framework(magic.v6037

Dropper 與 C2 取得聯繫後,會下載包含 DEX 檔案的 JAR。此載荷透過反射動態載入,以規避靜態分析。此框架充當元件管理器,每 15‑30 分鐘向次級 C2(bur.thedynamicleap.com)報到一次。

階段 3:Plugins

框架可依需求下載並執行額外的模組化插件,使攻擊者能根據目標環境調整其功能。

商業模式:販售你的網路

最令人震驚的發現是與 kkoip.com 的關聯,該域名是 Kookeey 的前端——一家商業住宅代理服務供應商。Kookeey 向全球客戶行銷數百萬住宅 IP 的存取權。

「我的 35 美元投影機不只是監視我,它還在販售我的網路。任何付費給 Kookeey 取得代理存取權的人,都可以將流量經由我的 IP,讓請求看起來像是來自斯坦福宿舍的電腦。」

這是一種掠奪性的商業模式:以接近成本的價格販售硬體,然後透過將使用者的家庭網路徵召進商業代理服務來變現。正如社群成員指出的,這比單純的頻寬販售更危險,因為它形成了一個「通用二進位投遞系統」,可能被用來在本地網路內部部署進一步的攻擊。

韌體層面的持久性

惡意程式並非簡單的應用安裝,而是深度整合於系統映像檔。韌體分析顯示:

  • 防禦中和:腳本 (/system/bin/appsdisable) 於首次開機時執行,停用 Google Play Protect 以及其他 Google Android 開機接收器。
  • 靜默安裝/system/bin/preinstall 腳本會從多個目錄靜默安裝 APK。
  • 自訂核心:核心由 Hotack 在企業級硬體(Dell PowerEdge R740)上自行編譯,證明這是一個有組織的工業作業,而非業餘專案。

結論與緩解措施

此案例提醒我們「廉價 IoT」供應鏈的危險。當設備以遠低於市場價的價格販售時,使用者往往成為產品本身。

對於擁有類似設備的使用者,建議採取以下行動:

  • 隔離設備:將其置於獨立 VLAN,且不允許任何網際網路存取或嚴格封鎖出站流量。
  • 停用惡意套件:使用 ADB 停用 com.hotack.silentsdk 以及 com.htc. 系列套件。
  • 避免出廠重設:因為惡意程式已植入韌體,出廠重設只會重新安裝惡意元件。

隨著逆向工程工具透過 AI 代理變得更易取得,「以模糊安全」的防護面紗正逐漸變薄。然而,這些設備的規模——在 Amazon、Temu 與 AliExpress 上已售出數百萬台——暗示一個龐大且隱形的代理網路已經存在。

Sources