Μια νέα παραλλαγή του Vo1d malware botnet έχει μολύνει 1.590.299 συσκευές Android TV σε 226 χώρες, για να τις κάνει μέρος των ανώνυμων proxy server networks του.

Μια έρευνα της Xlab, η οποία παρακολουθεί τη νέα καμπάνια από τον περασμένο Νοέμβριο, αναφέρει ότι το botnet κορυφώθηκε στις 14 Ιανουαρίου 2025 και έχει επί του παρόντος 800.000 ενεργά bot.
Τον Σεπτέμβριο του περασμένου έτους, ερευνητές της Dr. Web ανακάλυψαν 1,3 εκατομμύρια συσκευές σε 200 χώρες, που είχαν παραβιαστεί από το Vo1d botnet. Η πρόσφατη αναφορά της XLab δείχνει ότι η νέα έκδοση του botnet συνεχίζει τις δραστηριότητές της σε μεγαλύτερη κλίμακα.
Δείτε επίσης: Botnet στοχεύει το Basic Auth του Microsoft 365
Επίσης, παρατηρήθηκε ότι το botnet έχει εξελιχθεί με προηγμένη κρυπτογράφηση (RSA + custom XXTEA), ανθεκτική υποδομή που τροφοδοτείται από DGA και βελτιωμένες δυνατότητες που του επιτρέπουν να μένει κρυφό.
Ένα τεράστιο botnet
Το botnet Vo1d είναι ένα από τα μεγαλύτερα των τελευταίων χρόνων, ξεπερνώντας το Bigpanzi, την αρχική επιχείρηση Mirai, και το botnet που είναι υπεύθυνο για μια επίθεση DDoS 5,6 Tbps που χειρίστηκε η Cloudflare πέρυσι.
Σύμφωνα με τους ερευνητές, τον Φεβρουάριο του 2025, σχεδόν το 25% των μολύνσεων επηρεάζει τους χρήστες της Βραζιλίας και ακολουθούν συσκευές στη Νότια Αφρική (13,6%), την Ινδονησία (10,5%), την Αργεντινή (5,3%), την Ταϊλάνδη (3,4%) και την Κίνα (3,1%).
Το botnet αυξάνει τις μολύνσεις του εξαιρετικά γρήγορα. Για παράδειγμα, έφτασε τα 217.000 bots στην Ινδία (από 3.900) μέσα σε μόλις τρεις ημέρες.
Οι μεγαλύτερες διακυμάνσεις υποδηλώνουν ότι οι φορείς εκμετάλλευσης του botnet ενδέχεται να «νοικιάζουν» συσκευές ως proxy servers, οι οποίοι χρησιμοποιούνται συνήθως για τη διεξαγωγή περαιτέρω παράνομης δραστηριότητας ή εμπλοκής.
Δείτε επίσης: Το Aquabotv3 botnet εκμεταλλεύεται ευπάθεια σε τηλέφωνα Mitel
“Υποθέτουμε ότι το φαινόμενο των “ταχέων αυξήσεων που ακολουθούνται από απότομες μειώσεις” μπορεί να αποδοθεί στη μίσθωση της υποδομής botnet Vo1d σε συγκεκριμένες περιοχές σε άλλες ομάδες. Δείτε πώς θα μπορούσε να λειτουργήσει αυτός ο κύκλος “ενοικίασης-επιστροφής“:
Φάση μίσθωσης:
Κατά την έναρξη μιας μίσθωσης, τα bots εκτρέπονται από το κύριο δίκτυο Vo1d για να εξυπηρετήσουν τις λειτουργίες του μισθωτή. Αυτή η εκτροπή προκαλεί ξαφνική πτώση του αριθμού μολύνσεων του Vo1d καθώς τα bots αφαιρούνται προσωρινά από την ενεργή του ομάδα.
Φάση επιστροφής:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μόλις λήξει η περίοδος μίσθωσης, τα bots επανέρχονται στο δίκτυο Vo1d. Αυτή η επανένταξη οδηγεί σε ταχεία αύξηση του αριθμού των μολύνσεων καθώς τα bots ενεργοποιούνται ξανά υπό τον έλεγχο του Vo1d.
Αυτός ο κυκλικός μηχανισμός «μίσθωσης και επιστροφής» θα μπορούσε να εξηγήσει τις παρατηρούμενες διακυμάνσεις στην κλίμακα του Vo1d σε συγκεκριμένα χρονικά σημεία”.
❖ Xlab
Σχετικά με την υποδομή command and control (C2), οι ερευνητές παρατήρησαν ότι χρησιμοποιεί 32 domain generation algorithm (DGA) seeds για την παραγωγή άνω των 21.000 C2 domains.
Η επικοινωνία C2 προστατεύεται από ένα 2048-bit RSA key, επομένως ακόμα κι αν οι ερευνητές εντοπίσουν και καταχωρήσουν έναν C2 domain, δεν μπορούν να εκδώσουν εντολές στα bots.
Δυνατότητες του Vo1d botnet
Το botnet μετατρέπει τις παραβιασμένες συσκευές σε proxy servers για τη διευκόλυνση παράνομων λειτουργιών.
Οι μολυσμένες συσκευές αναμεταδίδουν κακόβουλο traffic για τους εγκληματίες του κυβερνοχώρου, αποκρύπτοντας την προέλευση της δραστηριότητάς τους και συνδυάζονται με το κανονικό network traffic. Έτσι, παρακάμπτονται οι περιφερειακοί περιορισμοί, το φιλτράρισμα ασφαλείας και άλλες προστασίες.
Επίσης, το Vo1d botnet πραγματοποιεί απάτες με διαφημίσεις. Παραποιεί τις αλληλεπιδράσεις χρηστών προσομοιώνοντας κλικ σε διαφημίσεις ή προβολές σε πλατφόρμες βίντεο για τη δημιουργία εσόδων για δόλιους διαφημιστές.
Το κακόβουλο λογισμικό έχει συγκεκριμένα plugins που αυτοματοποιούν τις αλληλεπιδράσεις με τις διαφημίσεις και προσομοιώνουν ανθρώπινη συμπεριφορά περιήγησης, καθώς και το Mzmess SDK, το οποίο διανέμει fraud tasks σε διαφορετικά bots.
Δείτε επίσης: Νέο botnet εκμεταλλεύεται ευπάθειες σε κάμερες και routers

Προστασία από το Vo1d botnet
Δεδομένου ότι η αλυσίδα μόλυνσης παραμένει άγνωστη, συνιστάται στους χρήστες Android TV να εφαρμόζουν πολλαπλά μέτρα ασφαλείας. Το πιο σημαντικό είναι η αγορά συσκευών από αξιόπιστους πωλητές και μεταπωλητές. Διαφορετικά, η συσκευή μπορεί να περιέχει προ-φορτωμένο το κακόβουλο λογισμικό.
Επιπλέον, πρέπει να εφαρμόζονται άμεσα όλες οι ενημερώσεις firmware και ασφαλείας, για να διορθώνονται πιθανές ευπάθειες που μπορούν να αξιοποιήσουν οι hackers.
Είναι, ακόμα, σημαντικό να αποφεύγεται η λήψη εφαρμογών εκτός του Google Play.
Οι συσκευές Android TV θα πρέπει να έχουν απενεργοποιημένες τις λειτουργίες απομακρυσμένης πρόσβασης, εάν δεν τις χρειάζονται.
Οι συσκευές IoT θα πρέπει να βρίσκονται σε ένα διαφορετικό δίκτυο και όχι σε αυτό που υπάρχουν άλλες πολύτιμες συσκευές με ευαίσθητα δεδομένα. Επίσης, η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά είναι άλλος ένας τρόπος για να προστατευθείτε από το Vo1d Botnet. Οι επιθέσεις bοtnet συχνά προσπαθούν να μαντέψουν τους κωδικούς πρόσβασης, οπότε η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί να βοηθήσει στην προστασία των λογαριασμών σας.
Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους οι επιθέσεις botnet λειτουργούν μπορεί να σας βοηθήσει να αναγνωρίσετε και να αποφύγετε τις επιθέσεις.
Πηγή: www.bleepingcomputer.com
