大量Android装置存在Root Bridge漏洞,亚洲成重灾区,台湾第3严重

Root Bridge示意图。
Wiki
InfoSec资安研究人员Kevin Beaumont揭露Root Bridge漏洞,不少装置供应商错误使用Android Debug Bridge(ADB),导致数万Android装置存在一个5555连接埠,任何人都可以连上这些装置,无须密码的使用管理员权限,进行远端存取控制,安静无声的安装恶意程式也没问题。
包括美国的油轮以及韩国智能手机都受影响,研究人员扫描这些装置,统计每天有1万不重复IP,一个月有10万不重复IP上线,由于浮动IP与转址的影响,无法确定数量但肯定非常多。
ADB是Android开发人员常会碰到的名词,这是一个Android SDK中的工具,提供服务器与客户端的架构,开发者借由ADB可以直接控制Android模拟器或是真实的Android装置,进行上传、下载或是安装apk等工作。由于这工具提供了Unix壳层存取权限,因此可以在装置上执行各种不同的命令。
但有问题的并非ADB功能本身,而是该功能被供应商以错误的方式部署,Kevin Beaumont表示,理论上Root在非开发者版本应该被停用,但在不少装置上明显存在旁路。供应商仍在制造贩售启用ADB功能的商品,ADB监听5555连接埠,可以与任何人建立连线,不需要认证就能以管理者权限执行任何命令,当然,那些破解自己装置取得Root权限的使用者,同样也受这个安全性漏洞影响。
Kevin Beaumont在网络上扫描有问题的装置,发现美国的邮轮、香港的数位视讯录影机以及韩国的智能手机都存在Root Bridge漏洞,甚至特定型号的智慧电视也受波及。分析原始收集来的资料,在24小时内有接近1万个不重复IP,而在30天中则有10万不重复IP的装置上线,但由于转址以及动态IP的影响,很难精确地知道究竟有多少装置存在漏洞,但是可以肯定数量非常多。而这些装置许多都已成为奴工,正偷偷的替骇客开采加密货币。
相关问题最早由奇虎360在2月时发出警告,主要发生的地区是亚洲,Kevin Beaumont以台湾IP部署蜜罐(Honeypot),很快的装置就被感染了经过修改的Mirai恶意蠕虫,并且与挖矿程式捆绑在一起。这个挖矿架构没有C2服务器装置控制,纯粹使用对等网络(Peer-to-peer,P2P)以5555连接埠相互感染,Kevin Beaumont提到,由于这个蠕虫的程式码存在一些臭虫,导致没能散布的很好,只能在几种装置上运作。(图片出处Piotr Bazydło)
研究人员进一步使用物联网搜索引擎Shodan,扫描连网装置的5555连接埠,但由于许多应用程序都可以监听5555连接埠,因此他们使用Netflow的资料交叉分析,以及Rapid7 Metasploit模组adb_server_exec的检查指令,确定中国境内存在极大数量的有问题活跃装置。
Kevin Beaumont进一步表示,把Root Bridge漏洞单纯看做是骇客用来挖矿会简单许多,但事实上可能没这么简单,因为这个漏洞任何有心人士都能利用,不少装置存在于企业内部,因而可能演变成非常严重的问题。他表示,制造商不应该在连网装置启用ADB的网络连线功能,应该尽速向用户提供软件更新,企业也应该对内部的装置进行彻底健检,确认曝露于漏洞风险的装置数量。
