Приложение за споделяне на интернет връзка (bandwidth-sharing), инсталирано от служител, може тихо да превърне служебно устройство в портал за външен трафик.

Софтуерът може да не се държи като традиционен зловреден код, но въпреки това може да изложи на риск интернет връзката на компанията и потенциално да постави вътрешните системи в обсега на плащащи потребители на прокси услуги.

Рискът идва от Peer2Profit – приложение, което плаща на потребителите за споделяне на неизползвана интернет връзка. Изследователите установиха, че услугата пренасочва устройствата към Astroproxy, където същите връзки се препродават като прокси достъп от жилищни мрежи (residential), мобилни мрежи или центрове за данни.

Анализаторите от Silent Push идентифицираха активна оперативна връзка между Peer2Profit и Astroproxy, след като регистрираха тестово устройство и наблюдаваха как неговият IP адрес се появява в прокси пула на Astroproxy. Разкритието показва как едно доброволно потребителско приложение може да създаде проблем за сигурността на предприятието, без да задейства стандартните предупреждения на антивирусния софтуер.

Проблемът е по-широк от един единствен продукт. Жилищните прокси мрежи карат трафика да изглежда така, сякаш идва от обикновени домове, телефони и офиси, поради което те прикриват атаките изключително ефективно. Атакуващите могат да използват този трафик за атаки срещу профили, измами, сканиране и други дейности, докато се сливат с легитимните потребители.

Silent Push откри 117 224 уникални IP адреса в жилищните, мобилните и дейта център пуловете на Astroproxy по време на 72-часов период на наблюдение. Само жилищният пул добавя средно по 1071 нови адреса на час, което прави традиционните инструменти за репутация на IP адреси твърде бавни за реагиране.

От Silent Push споделят в доклад за Cyber Security News (CSN), че изложените на риск устройства могат да включват корпоративни системи, регистрирани от служители, търсещи малки плащания. Докладът предупреждава, че последствията могат да включват злоупотреби, проследени до IP адреса на компанията, включване в черни списъци, репутационни щети и достъп до локални мрежови услуги.

Приложението за споделяне на връзка може да превърне устройствата на служителите в портали

Peer2Profit работи поне от 2021 г. и предлага малки плащания въз основа на обема на трафика, който преминава през регистрираното устройство. Приложението поддържа Android и macOS, докато по-ранни софтуерни комплекти за разработка (SDK) за Windows и Linux позволяваха на разработчиците да вграждат функцията за споделяне в други приложения.

Процесът на регистрация е проектиран да бъде прост. Потребителите могат да се регистрират чрез Telegram бот, да инсталират клиент, да наблюдават трафика и да теглят приходи в криптовалута. Тази ниска бариера означава, че служител може лесно да инсталира приложението на корпоративно крайно устройство или на лично устройство, свързано към офис мрежата.

След като се активира, устройството поддържа изходяща връзка към сървър за обратно свързване (backconnect). Клиент на прокси услугата може след това да изпраща трафик през това устройство, което кара уебсайтовете и услугите да виждат заявката като произхождаща от жилищния или корпоративния IP адрес на служителя.

Това създава сериозен проблем с идентифицирането на извършителя. Злоупотреби като атаки с компрометирани пароли, измами или автоматизирано сканиране могат да бъдат свързани с организацията, чиято връзка е била използвана, дори ако компанията не е инициирала дейността.

Скорошни доклади относно разкриването на ботнети за атаки с компрометирани пароли илюстрират как автоматизираните атаки, подпомагани от прокси сървъри, могат да работят в голям мащаб. Изследователите установиха, че Peer2Profit плаща на потребителите по 0,28 долара на GB за жилищен трафик, докато Astroproxy таксува клиентите си по 7,60 долара на GB. Мобилният трафик се заплаща по 0,35 долара на GB и се продава по 13,44 долара на GB, което показва защо жилищните и мобилните връзки са толкова ценни за прокси операторите.

Традиционните инструменти за крайни устройства може да не класифицират програма за споделяне на интернет връзка, базирана на съгласие, като злонамерена. Поради това екипите за сигурност трябва да преразгледат софтуерните политики, да инспектират DNS активността, да направят инвентаризация на браузърните разширения и потребителските приложения и да наблюдават за връзки към известна инфраструктура за контрол на прокси сървъри.

Заобикалянето на DNS увеличава вътрешния риск

Най-тревожното разкритие е свързано с достъпа до вътрешната мрежа. Astroproxy блокира директните заявки към частни IP диапазони, но от Silent Push установиха, че това ограничение може да бъде заобиколено, когато дадено домейн име се разрешава до вътрешен IP адрес.

Използвайки регистриран в Peer2Profit възел, изследователите достигнаха до интерфейса за управление на домашен рутер през Astroproxy и изтеглиха PNG файл като доказателство за достъп. Тестът показа, че потребител на прокси услугата потенциално би могъл да взаимодейства с ресурси, които обикновено са достъпни само от вътрешността на засегнатата мрежа. В корпоративна среда това може да включва рутери, мрежови хранилища (NAS), смарт устройства, тестови сървъри или други вътрешни услуги.

Опасността става още по-значима, когато дистанционните служители се свързват с фирмени VPN мрежи или когато личните устройства се преместват между домашната и офисната мрежа. Изследователите отговорно разкриха уязвимостта преди публикуването, но съобщиха, че не е извършено съществено коригиране на уязвимостта.

Ситуацията затвърждава необходимостта организациите да сегментират вътрешните си мрежи, да ограничават интерфейсите за управление и да избягват да разчитат единствено на базиран на IP достъп. Защитниците трябва също така да идентифицират крайните устройства, изпълняващи софтуер за споделяне на интернет връзка, и да блокират ненужните връзки към инфраструктурата за обратно свързване на прокси сървъри.