Τα συνηθισμένα οικιακά routers, οι smart TVs και τα TV boxes έχουν εξελιχθεί σε ελκυστικούς στόχους για τους κυβερνοεγκληματίες. Οι συσκευές αυτές μπορούν να ενταχθούν σε botnets και σε δίκτυα residential proxies, επιτρέποντας σε τρίτους να χρησιμοποιούν τη σύνδεση και τη διεύθυνση IP του πραγματικού κατόχου τους για κακόβουλες δραστηριότητες.
Στην πράξη, οι κυβερνοεγκληματίες μπορούν να «υπενοικιάζουν» μια μολυσμένη συσκευή: τρίτοι πληρώνουν για να επισκέπτονται ιστοσελίδες χρησιμοποιώντας τη διεύθυνση IP του θύματος, με αποτέλεσμα η δραστηριότητα να εμφανίζεται σαν να προέρχεται από τον ίδιο τον ιδιοκτήτη της σύνδεσης. Τέτοιες υπηρεσίες χρησιμοποιούνται σε ένα ευρύ φάσμα παράνομων δραστηριοτήτων, από διαφημιστική απάτη και spam μέχρι επιθέσεις παραβίασης κωδικών πρόσβασης και λογαριασμών.
Οι smart TVs και τα TV boxes παρουσιάζουν δύο χαρακτηριστικά που τα καθιστούν ιδιαίτερα ελκυστικά για τέτοιες επιθέσεις. Σε αντίθεση με έναν υπολογιστή ή ένα smartphone, παραμένουν συνήθως συνδεδεμένα στο ρεύμα και διαθέτουν γρήγορη σύνδεση στο διαδίκτυο. Το γεγονός ότι η οθόνη είναι σβηστή δεν σημαίνει απαραίτητα ότι και η συσκευή είναι απενεργοποιημένη.
Παράλληλα, οι περιορισμένες δυνατότητες παρακολούθησης της λειτουργίας τους κάνουν πολύ πιο δύσκολο για τον χρήστη να αντιληφθεί ύποπτες διεργασίες που εκτελούνται στο παρασκήνιο, αναφέρει η Kaspersky.
Πώς γίνεται η μόλυνση
Πρόσφατη έρευνα επικεντρώθηκε σε ένα δημοφιλές TV box της SuperBox, το οποίο υπόσχεται πρόσβαση σε χιλιάδες τηλεοπτικά κανάλια χωρίς συνδρομή ή μηνιαίες χρεώσεις.
Ωστόσο, η συσκευή δεν προσφέρει από μόνη της αυτή τη δυνατότητα. Για να αποκτήσει ο χρήστης πρόσβαση στο περιεχόμενο πρέπει να εγκαταστήσει το ιδιόκτητο app store της εταιρείας και στη συνέχεια πρόσθετες εφαρμογές.
Τότε εμφανίζονται πράγματι τα χιλιάδες τηλεοπτικά κανάλια. Την ίδια στιγμή, όμως, στο παρασκήνιο και χωρίς προειδοποίηση ή αίτημα συγκατάθεσης προς τον χρήστη, η συσκευή αρχίζει να στέλνει μη εξουσιοδοτημένα αιτήματα προς εξωτερικές ιστοσελίδες, προκαλώντας απότομη αύξηση της κίνησης του δικτύου.
Τα ευρήματα των ερευνητών ήταν ιδιαίτερα ανησυχητικά. Η συσκευή του θύματος μπορούσε να ενταχθεί ταυτόχρονα σε έως και πέντε διαφορετικά botnets. Στο SuperBox λειτουργούσαν παράλληλα clients διαφορετικών δικτύων proxyware, τα οποία μάλιστα επιχειρούσαν να εμποδίσουν την εγκατάσταση ανταγωνιστικού λογισμικού.
Το σοβαρότερο πρόβλημα, ωστόσο, αφορούσε το ίδιο το οικιακό δίκτυο.
Πρόσβαση και στις υπόλοιπες συσκευές του σπιτιού
Το proxyware του TV box δεν περιόριζε τις ενέργειες των πελατών που πλήρωναν για να χρησιμοποιήσουν τη σύνδεση. Αυτό σήμαινε ότι μπορούσαν να αποκτήσουν πρόσβαση όχι μόνο σε εξωτερικές ιστοσελίδες, αλλά και σε άλλες συσκευές μέσα στο ίδιο οικιακό δίκτυο.
Υπό κανονικές συνθήκες, οι ρυθμίσεις του router και του παρόχου internet λειτουργούν ως φραγμός απέναντι σε εξωτερικές επιθέσεις. Το proxyware όμως μπορεί να παρακάμψει αυτή την προστασία, επειδή λειτουργεί ήδη μέσα στο δίκτυο.
Σε σχετικό πείραμα, οι ερευνητές επιβεβαίωσαν ότι ένας επιτιθέμενος μέσω internet μπορούσε να αξιοποιήσει το μολυσμένο TV box για να φτάσει μέχρι το διαχειριστικό περιβάλλον ενός οικιακού router, το οποίο κανονικά είναι προσβάσιμο μόνο από τον ιδιοκτήτη όταν βρίσκεται συνδεδεμένος στο Wi-Fi του σπιτιού.
Αυτό δημιουργεί έναν ευρύτερο κίνδυνο: οι hackers μπορούν να επιχειρήσουν να υποκλέψουν δεδομένα από άλλες συσκευές του ίδιου νοικοκυριού ή ακόμη και να κρυπτογραφήσουν αρχεία αποθηκευμένα σε συσκευές NAS.
Παράλληλα, ευπάθειες στο εργοστασιακό firmware του SuperBox επέτρεπαν την απομακρυσμένη εγκατάσταση και εκτέλεση οποιασδήποτε εφαρμογής με δικαιώματα superuser.
Και ο κίνδυνος δεν ήταν απλώς θεωρητικός. Κατά τη διάρκεια τριών εβδομάδων παρακολούθησης, το TV box που χρησιμοποιήθηκε στις δοκιμές δέχθηκε περισσότερες από 1.300 επιθέσεις μέσω του οικιακού proxy network. Οι επιτιθέμενοι εγκατέστησαν τρεις διαφορετικούς τύπους malware, μεταξύ των οποίων και module που μπορούσε να χρησιμοποιηθεί για την πραγματοποίηση επιθέσεων DDoS.
Το κακόβουλο λογισμικό χρησιμοποιούσε διαφορετικές τεχνικές για να παραμείνει εγκατεστημένο στο σύστημα, επιβιώνοντας ακόμη και μετά από επανεκκίνηση ή διακοπή ρεύματος.
Πώς θα καταλάβετε εάν το TV box σας χρησιμοποιείται από hackers
Όσοι χρησιμοποιούν ένα οικονομικό TV box ή Android TV από σχετικά άγνωστο κατασκευαστή μπορούν να ελέγξουν εάν υπάρχουν ενδείξεις ασυνήθιστης συμπεριφοράς.
Ο πιο αξιόπιστος τρόπος είναι η παρακολούθηση της κίνησης του δικτύου μέσω του control panel του router, εφόσον το συγκεκριμένο μοντέλο παρέχει αυτή τη δυνατότητα.
Εντοπίστε την τηλεόραση ή το TV box στη λίστα των συνδεδεμένων συσκευών και συγκρίνετε τον όγκο των δεδομένων που λαμβάνει με εκείνον που αποστέλλει. Μια συσκευή streaming φυσιολογικά κατεβάζει πολύ μεγάλο όγκο δεδομένων για την αναπαραγωγή video και αποστέλλει πολύ μικρότερο.
Εάν, αντίθετα, το TV box ανεβάζει αθόρυβα gigabytes δεδομένων ή εμφανίζει συνεχή δικτυακή δραστηριότητα ακόμη και όταν δεν χρησιμοποιείται, αυτό αποτελεί σοβαρή ένδειξη πιθανής μόλυνσης.
Εάν ο router δεν παρέχει στατιστικά για την κίνηση δεδομένων, υπάρχουν και άλλες ενδείξεις:
- Τα LEDs δραστηριότητας δικτύου ή μνήμης αναβοσβήνουν συνεχώς ενώ κανείς δεν χρησιμοποιεί τη συσκευή.
- Το TV box παραμένει διαρκώς ζεστό ή ακόμη και καυτό.
- Το interface καθυστερεί να ανταποκριθεί στο τηλεχειριστήριο ή η συσκευή «κολλάει» χωρίς να εκτελεί απαιτητικές λειτουργίες.
- Άλλες συσκευές του σπιτιού, όπως υπολογιστές και smartphones, παρουσιάζουν αισθητή πτώση της ταχύτητας internet.
- Κατά την επίσκεψη σε γνωστές ιστοσελίδες μέσω του οικιακού Wi-Fi εμφανίζονται συνεχώς CAPTCHA. Αυτό μπορεί να σημαίνει ότι η συγκεκριμένη IP έχει συνδεθεί με ύποπτη δραστηριότητα ή spam.
- Ο πάροχος internet επικοινωνεί μαζί σας σχετικά με ασυνήθιστη ή ύποπτη κίνηση στο δίκτυο.
Τι μπορείτε να κάνετε εάν η συσκευή έχει μολυνθεί
Η ασφαλέστερη επιλογή είναι η αποσύνδεση της συσκευής από το internet και η αντικατάστασή της.
Εάν αυτό δεν είναι εφικτό, υπάρχουν ορισμένα μέτρα που μπορούν να περιορίσουν τον κίνδυνο.
Αρχικά, πραγματοποιήστε factory reset, επαναφέροντας το TV box στις εργοστασιακές ρυθμίσεις. Κατά την πρώτη ενεργοποίηση μετά το reset, μην το συνδέσετε αμέσως στο internet: παραλείψτε τη σύνδεση Wi-Fi και μην συνδέσετε καλώδιο Ethernet.
Στις ρυθμίσεις Android απενεργοποιήστε τη δυνατότητα εγκατάστασης εφαρμογών από άγνωστες πηγές. Απενεργοποιήστε επίσης τυχόν λειτουργίες debugging, όπως USB debugging, Wireless debugging και ADB.
Ιδιαίτερα σημαντική είναι και η απομόνωση της συσκευής από το υπόλοιπο οικιακό δίκτυο. Μπορείτε να δημιουργήσετε ένα guest Wi-Fi network στον router και να συνδέσετε αποκλειστικά εκεί το TV box. Εάν ο router διαθέτει λειτουργία Client Isolation, ενεργοποιήστε την. Με αυτόν τον τρόπο, το TV box δεν θα μπορεί να «βλέπει» τους υπολογιστές, τα smartphones ή τα συστήματα αποθήκευσης του σπιτιού.
Τέλος, αφού συνδεθεί στο απομονωμένο δίκτυο, ελέγξτε εάν υπάρχουν επίσημες ενημερώσεις firmware. Οι κατασκευαστές ενδέχεται να έχουν διορθώσει γνωστές ευπάθειες, αν και στις συσκευές λιγότερο γνωστών brands οι διαθέσιμες ενημερώσεις μπορεί να είναι περιορισμένες.
Η ασφαλέστερη επιλογή
Η χρήση πολύ οικονομικών συσκευών που υπόσχονται πρόσβαση σε πειρατικό streaming περιεχόμενο, σε συνδυασμό με την εγκατάσταση εφαρμογών από αμφίβολες πηγές, μπορεί να θέσει σε κίνδυνο ολόκληρο το οικιακό δίκτυο, συμβουλεύει η Kaspersky.
Η διεύθυνση IP του χρήστη μπορεί να χρησιμοποιηθεί για κακόβουλες δραστηριότητες, με συνέπειες που κυμαίνονται από τον αποκλεισμό της από τον πάροχο έως τη σύνδεσή της με παράνομες ενέργειες. Ακόμη σοβαρότερα, ένα παραβιασμένο TV box μπορεί να λειτουργήσει ως σημείο εισόδου για επιθέσεις εναντίον υπολογιστών και συστημάτων αποθήκευσης NAS, δημιουργώντας κίνδυνο κλοπής προσωπικών δεδομένων ή επίθεσης ransomware.
Η βασική σύσταση είναι η επιλογή συσκευών από αξιόπιστους κατασκευαστές και η χρήση νόμιμων υπηρεσιών περιεχομένου. Παράλληλα, το διαχειριστικό περιβάλλον του router και οι υπόλοιπες συνδεδεμένες συσκευές του σπιτιού θα πρέπει να προστατεύονται με διαφορετικούς και ισχυρούς κωδικούς πρόσβασης.







