新型 Vo1d 恶意软件曝光,超130万台安卓电视设备已中招

安全
根据安装的 Vo1d 恶意软件版本,该活动将修改或替换操作系统文件,所有这些文件都是 Android TV 中常见的启动脚本。

近日,有攻击者使用一种新的 Vo1d 后门恶意软件感染了 130 余万台安卓电视流媒体盒,使得攻击者能够完全控制这些设备。

Android TV是谷歌针对智能电视和流媒体设备推出的操作系统,为电视和远程导航提供了优化的用户界面,集成了谷歌助手,内置Chromecast,支持电视直播,并能安装应用程序。

该操作系统为包括 TCL、海信和 Vizio 电视在内的众多制造商提供智能电视功能。它还是英伟达 Shield 等独立电视流媒体设备的操作系统。

在 Dr.Web 的最新报告中,研究人员发现有 200 多个国家的 130 万台设备都感染了 Vo1 d 恶意软件,其中在巴西、摩洛哥、巴基斯坦、沙特阿拉伯、俄罗斯、阿根廷、厄瓜多尔、突尼斯、马来西亚、阿尔及利亚和印度尼西亚检测到的数量最多。

受 Vo1d 感染电视盒的地理分布,图源:Dr.Web

在此次恶意软件活动中,被视为目标的安卓电视固件包括:

  • 安卓 7.1.2;R4 版本/NHG47K
  • 安卓 12.1;电视盒版本/NHG47K
  • 安卓 10.1;KJ-SMART4KVIP Build/NHG47K

根据安装的 Vo1d 恶意软件版本,该活动将修改或替换操作系统文件,所有这些文件都是 Android TV 中常见的启动脚本。install-recovery.shdaemonsudebuggerd

修改后的 install-recovery.sh 文件,图源:Dr.Web

该恶意软件活动利用这些脚本实现持久性,并在启动时激活Vo1d恶意软件。 Vo1d恶意软件本身位于文件中,这些文件的名称就是以该恶意软件命名的。Dr.Web解释称,Android.Vo1d的主要功能隐藏在其vo1d(Android.Vo1d.1)和wd(Android.Vo1d.3)组件中,这两个组件协同工作。

Android.Vo1d.1模块负责启动Android.Vo1d.3并控制其活动,必要时重启其进程。此外,它还可以在C&C服务器的指令下下载并运行可执行文件。

Android.Vo1d.3 模块负责安装并启动加密并存储在其体内的 Android.Vo1d.5 守护进程。该模块还可以下载并运行可执行文件。此外,它监控指定的目录,并安装在其中找到的 APK 文件。

尽管 Dr.Web 尚不清楚 Android 电视流媒体设备是如何被入侵的,但研究人员认为,这些设备之所以成为攻击目标,是因为它们通常运行着带有漏洞的过时软件。

Dr.Web 认为,其中最有可能的感染途径或许是中间恶意软件的攻击,该软件利用操作系统漏洞来获取 root 权限。另一个可能的途径可能是使用内置 root 访问权限的非官方固件版本。

为了防止这种恶意软件的感染,建议 Android 电视用户检查并安装新固件更新。同时确保在它们通过暴露的服务被远程利用的情况下,将这些设备从互联网上移除。

此外,用户也应避免在 Android 电视上从第三方网站安装 APK 形式的 Android 应用程序,因为它们是恶意软件的常见来源。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2024-09-24 17:15:40

2021-12-29 12:49:02

恶意软件joker攻击

2022-02-07 11:53:38

恶意软件网络攻击黑客

2024-04-26 15:33:26

2021-11-27 12:08:17

安卓手机华为应用恶意游戏

2021-10-25 11:45:47

恶意软件AndroidTangleBot

2020-05-27 14:36:50

漏洞提权攻击恶意软件

2013-04-16 17:15:37

移动恶意软件恶意软件Android

2021-10-06 13:57:41

恶意软件GriftHorse网络攻击

2016-01-08 16:22:37

2014-10-08 09:54:04

恶意软件iWormMac

2014-12-18 13:24:53

2022-07-20 15:00:45

恶意软件网络攻击漏洞

2023-07-27 07:27:11

2016-12-02 10:27:15

2023-07-26 11:59:20

2023-07-11 07:43:22

2023-08-30 23:15:07

2018-03-19 10:10:36

2023-02-20 14:26:16

点赞
收藏

51CTO技术栈公众号