Mirai Botnet สายพันธุ์ใหม่ชื่อ “Pandora” เข้าควบคุมทีวี Android เพื่อใช้ในการโจมตีทางไซเบอร์

พบ Mirai Botnet สายพันธุ์ใหม่ที่ชื่อ "Pandora" เข้าควบคุมทีวี Android ราคาถูก และกล่องทีวี เพื่อใช้ในการโจมตีแบบ distributed denial-of-service (DDoS)

Doctor Web ระบุว่าการโจมตีอาจเกิดขึ้นได้ระหว่างการอัปเดตเฟิร์มแวร์ที่เป็นอันตราย หรือเมื่อติดตั้งแอปพลิเคชันสำหรับดูเนื้อหาวิดีโอที่ละเมิดลิขสิทธิ์

โดยนักวิจัยระบุในการวิเคราะห์ที่เผยแพร่เมื่อวันพุธว่า "เป็นไปได้ว่าการโจมตีนี้มาจากการดาวน์โหลดจากเว็บไซต์ต่าง ๆ เนื่องจากมีการใช้งานด้วยคีย์ทดสอบ Android Open Source Project"

โดย service ที่เรียกใช้งาน backdoor นั้นอยู่ใน boot.img จึงทำให้สามารถทำงานอยู่ได้แม้มีการรีสตาร์ทระบบ

โดยคาดว่าผู้ใช้งานถูกหลอกให้ติดตั้งแอปพลิเคชันสำหรับสตรีมภาพยนตร์ และรายการทีวีที่ละเมิดลิขสิทธิ์ผ่านเว็บไซต์ที่มุ่งเป้าไปที่ผู้ใช้งานที่พูดภาษาสเปนเป็นหลัก

รายการแอปที่เป็นอันตรายมีดังนี้

Latino VOD (com.global.latinotvod)
Tele Latino (com.spanish.latinomobile)
UniTV (com.global.unitviptv)
YouCine TV (com.world.youcinetv)

เมื่อแอปพลิเคชันดังกล่าวถูกติดตั้งแล้ว มันจะเปิดใช้งานบริการ "GoMediaService" ในเบื้องหลัง ซึ่งจะใช้เพื่อแยกไฟล์จำนวนหนึ่งออก ซึ่งรวมถึงตัวแปลภาษา ที่ทำงานด้วยสิทธิ์ที่ถูกยกระดับ และติดตั้งมัลแวร์ Pandora

Pandora ถูกออกแบบมาเพื่อเชื่อมต่อกับเซิร์ฟเวอร์จากภายนอก แก้ไขไฟล์ hosts บนระบบด้วยไฟล์ของผู้โจมตี และรับคำสั่งเพื่อโจมตี DDoS ผ่านโปรโตคอล TCP และ UDP และเปิด reverse shell

เป้าหมายหลักของแคมเปญนี้คือกล่องทีวี Android ราคาถูก เช่น Tanix TX6 TV Box, MX10 Pro 6K และ H96 MAX X3 ซึ่งมาพร้อมกับโปรเซสเซอร์ quad-core จาก Allwinner และ Amlogic ทำให้เป็นตัวเลือกที่เหมาะสำหรับการโจมตีแบบ DDoS

เพื่อลดความเสี่ยงจากการติดมัลแวร์ดังกล่าว แนะนำให้ผู้ใช้งานอัปเดตอุปกรณ์ของตนให้เป็นเวอร์ชันล่าสุดอยู่เสมอ และดาวน์โหลดซอฟต์แวร์เฉพาะจากแหล่งที่เชื่อถือได้เท่านั้น

ที่มา : thehackernews