Wariant Mirai „Pandora” używany do porywania telewizorów z systemem Android
Zaobserwowano, że wariant botnetu Mirai, znany jako Pandora, infiltruje tanie telewizory i urządzenia telewizyjne z systemem Android w celu wykorzystania ich jako części botnetu do przeprowadzania rozproszonych ataków typu „odmowa usługi” (DDoS).
Według badaczy do tych kompromisów prawdopodobnie dochodzi podczas aktualizacji złośliwego oprogramowania sprzętowego lub gdy użytkownicy instalują aplikacje umożliwiające strumieniowe przesyłanie pirackich treści wideo.
Z analizy wynika, że aktualizacja ta mogła zostać udostępniona do pobrania z różnych stron internetowych, ponieważ jest podpisana publicznie dostępnymi kluczami testowymi Android Open Source Project. Usługa backdoora jest wbudowana w plik boot.img, dzięki czemu może działać pomiędzy ponownymi uruchomieniami systemu.
Pandora rozprzestrzenia się za pośrednictwem pirackich aplikacji do strumieniowego przesyłania filmów
Podejrzewa się, że w przypadku alternatywnych metod dystrybucji użytkownicy są oszukiwani i instalują aplikacje umożliwiające strumieniowe przesyłanie pirackich filmów i programów telewizyjnych, skierowane głównie do użytkowników hiszpańskojęzycznych. Lista zaangażowanych aplikacji obejmuje Latino VOD (com.global.latinotvod), Tele Latino (com.spanish.latinomobile), UniTV (com.global.unitviptv) i YouCine TV (com.world.youcinetv).
Po zainstalowaniu jedna z tych aplikacji inicjuje w tle usługę „GoMediaService”, która jest następnie używana do rozpakowywania kilku plików, w tym interpretera z podwyższonymi uprawnieniami i instalatora Pandory.
Celem Pandory jest nawiązanie kontaktu ze zdalnym serwerem, zastąpienie systemowego pliku hosts złośliwą wersją i otrzymanie dalszych instrukcji dotyczących przeprowadzania ataków DDoS za pośrednictwem protokołów TCP i UDP oraz otwierania powłoki odwrotnej.
Głównymi celami tej kampanii są niedrogie telewizory z systemem Android, takie jak Tanix TX6 TV Box, MX10 Pro 6K i H96 MAX X3, z których wszystkie są wyposażone w czterordzeniowe procesory firm Allwinner i Amlogic, dzięki czemu nadają się do przeprowadzania ataków DDoS.
Aby zapobiec takim infekcjom, zaleca się, aby użytkownicy aktualizowali swoje urządzenia i pobierali oprogramowanie wyłącznie z zaufanych źródeł.