Variante Mirai ‘Pandora’ usada para sequestrar TVs Androiv
Uma variante da botnet Mirai, conhecida como Pandora, foi observada se infiltrando em aparelhos de TV e caixas de TV de baixo custo baseados em Android para usá-los como parte de uma botnet para conduzir ataques distribuídos de negação de serviço (DDoS).
Segundo os pesquisadores, esses comprometimentos provavelmente ocorrem durante atualizações maliciosas de firmware ou quando os usuários instalam aplicativos para streaming de conteúdo de vídeo pirata.
A análise sugere que esta atualização pode ter sido disponibilizada para download em vários sites, uma vez que foi assinada com chaves de teste do Android Open Source Project disponíveis publicamente. O serviço backdoor está incorporado no boot.img, permitindo que ele persista entre as reinicializações do sistema.
Pandora se espalha por meio de aplicativos de streaming de filmes piratas
Em métodos de distribuição alternativos, suspeita-se que os usuários sejam enganados e instalem aplicativos para streaming de filmes e programas de TV piratas, visando principalmente usuários de língua espanhola. A lista de aplicativos envolvidos inclui Latino VOD (com.global.latinotvod), Tele Latino (com.spanish.latinomobile), UniTV (com.global.unitviptv) e YouCine TV (com.world.youcinetv).
Depois que um desses aplicativos é instalado, ele inicia um serviço “GoMediaService” em segundo plano, que é então usado para descompactar vários arquivos, incluindo um intérprete com privilégios elevados e um instalador para Pandora.
O objetivo do Pandora é estabelecer contato com um servidor remoto, substituir o arquivo hosts do sistema por uma variante maliciosa e receber instruções adicionais para lançar ataques DDoS via protocolos TCP e UDP e abrir um shell reverso.
Os principais alvos desta campanha são caixas de TV Android acessíveis, como Tanix TX6 TV Box, MX10 Pro 6K e H96 MAX X3, todas com processadores quad-core da Allwinner e Amlogic, tornando-as adequadas para lançar ataques DDoS.
Para mitigar tais infecções, é aconselhável que os utilizadores mantenham os seus dispositivos atualizados e descarreguem software exclusivamente de fontes confiáveis.