Hack Alerta

Aplicativo de compartilhamento de banda pode transformar dispositivos em gateways para redes internas

Aplicativo Peer2Profit transforma dispositivos em gateways para redes internas. Silent Push revela riscos de segurança e fornece IoCs para mitigação.

Um aplicativo de compartilhamento de banda instalado por um funcionário pode silenciosamente transformar um dispositivo de trabalho em uma porta de entrada para tráfego externo. O software pode não se comportar como malware tradicional, mas pode expor a conexão de internet de uma empresa e potencialmente colocar sistemas internos ao alcance de usuários de proxy pagantes.

O risco vem do Peer2Profit, um aplicativo que paga aos usuários pelo compartilhamento de largura de banda de internet não utilizada. Pesquisadores descobriram que o serviço alimenta dispositivos no Astroproxy, onde as mesmas conexões são revendidas como acesso proxy residencial, móvel ou de datacenter.

Descoberta da ligação entre Peer2Profit e Astroproxy

Analistas da Silent Push identificaram uma ligação operacional ativa entre Peer2Profit e Astroproxy após inscrever um dispositivo de teste e observar seu endereço IP aparecer na pool de proxies do Astroproxy. A descoberta mostra como um aplicativo de estilo consumidor voluntário pode criar um problema de segurança empresarial sem disparar alertas padrão de antivírus.

O problema é mais amplo do que um único produto. As redes de proxy residencial fazem com que o tráfego pareça vir de casas, telefones e escritórios comuns, o que é por isso que as redes de proxy residencial escondem ataques tão eficazmente. Os atacantes podem usar esse tráfego para ataques de conta, fraude, varredura e outras atividades, misturando-se com usuários legítimos.

Impacto na segurança da rede corporativa

A Silent Push encontrou 117.224 endereços IP exclusivos nas pools residencial, móvel e de datacenter do Astroproxy durante um período de observação de 72 horas. A pool residencial sozinha adicionou uma média de 1.071 novos endereços a cada hora, tornando as ferramentas de reputação de IP comuns lentas para reagir.

A Silent Push disse em um relatório que os dispositivos expostos podem incluir sistemas corporativos inscritos por funcionários que buscam pequenos pagamentos. O relatório alerta que as consequências podem incluir abuso rastreado ao endereço IP da empresa, listagem negra, dano reputacional e acesso a serviços de rede locais.

Risco de acesso à rede interna

A descoberta mais preocupante envolveu o acesso à rede interna. O Astroproxy bloqueou solicitações diretas a intervalos de IP privados, mas a Silent Push descobriu que essa restrição poderia ser contornada quando um nome de domínio resolvia para um IP interno.

Usando um nó inscrito no Peer2Profit, os pesquisadores alcançaram uma interface de gerenciamento de roteador residencial através do Astroproxy e baixaram um arquivo PNG como prova de acesso. O teste mostrou que um usuário de proxy poderia potencialmente interagir com recursos que normalmente são acessíveis apenas de dentro da rede afetada.

Em um ambiente corporativo, isso pode incluir roteadores, armazenamento conectado em rede, dispositivos inteligentes, servidores de teste ou outros serviços internos. O perigo torna-se mais significativo quando trabalhadores remotos se conectam às VPNs da empresa ou quando dispositivos pessoais se movem entre redes domésticas e de escritório.

Indicadores de comprometimento (IoCs)

Os seguintes indicadores foram identificados e devem ser monitorados:

  • Domínio: api[.]peer2profit[.]global (API de registro de dispositivo Peer2Profit)
  • Endereço IP: 145.239.21.108:443 (Servidor backconnect retornado durante o registro SDK)
  • Endereço IP: 135.181.73[.]138 (Infraestrutura histórica compartilhando certificado SSL ligando Peer2Profit e Astroproxy)
  • Endereço IP: 45.10.174.44 (Servidor backconnect Peer2Profit)
  • Arquivo: p2p-sdk[.]dll (Amostra SDK Windows Peer2Profit)
  • SHA-256: 0b10a1e48df2884a7a8a1ebf5aa903207955433c8ea00d7602c78be6e6c177cc (Hash para p2p-sdk[.]dll)

Nota: Endereços IP e domínios estão intencionalmente defanged para evitar resolução acidental.

Medidas de mitigação recomendadas

As equipes de segurança devem revisar políticas de software, inspecionar atividade DNS, inventariar extensões de navegador e aplicativos de consumidor e monitorar conexões com infraestrutura conhecida de controle de proxy.

Os defensores também devem identificar endpoints executando software de compartilhamento de banda e bloquear conexões desnecessárias à infraestrutura backconnect de proxy. O monitoramento proativo é importante porque um IP de consumidor limpo pode se tornar um nó de saída de proxy com pouco aviso.

Recomendações para executivos e CISOs

As organizações devem tratar esses aplicativos como uma preocupação de política e segurança de rede, não meramente como software indesejado. Orientação clara aos funcionários, allowlisting de aplicativos, monitoramento DNS, segmentação de rede e revisões de endpoint de rotina podem reduzir a chance de que o dispositivo de um trabalhador se torne um ponto de entrada para clientes de proxy externos.

É crucial educar os funcionários sobre os riscos de aplicativos de compartilhamento de banda e garantir que eles não instalem software não autorizado em dispositivos corporativos. A segmentação de rede interna e a restrição de interfaces de gerenciamento também são essenciais para mitigar o risco de acesso não autorizado a recursos internos.

Comparação com ataques anteriores

Este caso é semelhante a incidentes anteriores onde aplicativos legítimos foram usados para esconder tráfego malicioso. No entanto, a escala e a facilidade de inscrição no Peer2Profit tornam essa ameaça particularmente preocupante para ambientes corporativos com muitos dispositivos móveis e remotos.

Perguntas frequentes

Isso é considerado malware? Não é malware tradicional, pois é instalado voluntariamente. No entanto, cria um risco de segurança significativo semelhante ao de malware.

Como posso detectar isso? Monitore conexões de saída para IPs conhecidos de proxy e verifique a presença de aplicativos de compartilhamento de banda nos endpoints.

Devo bloquear o Peer2Profit? Sim, é recomendável bloquear os domínios e IPs associados ao Peer2Profit e Astroproxy nas políticas de firewall e proxy.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.