در سال ۲۰۲۶، مالک یک روتر خانگی معمولی، تلویزیون هوشمند یا TV Box به یکی از اهداف اصلی مجرمان سایبری تبدیل شده است. این دستگاهها بهراحتی به باتنتها و شبکههای پروکسی مسکونی (Residential Proxy Networks) جذب میشوند؛ موضوعی که پیشتر نیز درباره آن صحبت کردهایم.
مجرمان با «اجاره فرعی» دستگاه آلوده، به افراد دیگر اجازه میدهند در ازای پرداخت هزینه، از طریق آدرس IP قربانی وارد هر وبسایتی شوند؛ بهگونهای که به نظر برسد خود مالک دستگاه این کار را انجام داده است.
این سرویس در انواع فعالیتهای مشکوک کاربرد دارد؛ از تقلب تبلیغاتی و کمپینهای اسپم گرفته تا تلاشهای خودکار برای شکستن رمز عبور و هک حسابهای کاربری.
در مطلب قبلی توضیح دادیم که چگونه روترهای خانگی به این شبکههای پروکسی جذب میشوند. امروز سراغ دستهای حتی آسیبپذیرتر و در عین حال بسیار رایجتر از دستگاهها میرویم: تلویزیونهای هوشمند و TV Boxها.
این دستگاهها به دو دلیل برای مجرمان جذاب هستند.
اول اینکه برخلاف کامپیوترها و گوشیهای هوشمند، تلویزیونها تقریباً همیشه به برق متصلاند و از یک اتصال اینترنت سریع استفاده میکنند. خاموش بودن صفحه به این معنا نیست که دستگاه خاموش است.
علاوه بر این، محدود بودن رابط کاربری و ابزارهای پایش باعث میشود فرایندهای مشکوک در پسزمینه بهراحتی از چشم کاربران پنهان بمانند.
این تهدید نیز در حال تکامل و تهاجمیتر شدن است. یک مطالعه جدید نشان داده است که وقتی نرمافزار پروکسی روی یک TV Box قرار میگیرد، خطرات برای مالک دستگاه بسیار فراتر از صرفاً عبور دادن ترافیک اینترنتی او میرود.
آناتومی آلودگی
پژوهشگران روی یک TV Box محبوب از برند SuperBox تمرکز کردند؛ دستگاهی که پیشتر نیز در مطلب «آیا TV Box شما شبکهتان را اجاره میدهد؟» درباره آن صحبت کرده بودیم.
تبلیغات SuperBox بهشدت بر ارائه هزاران کانال تلویزیونی بدون نیاز به اشتراک یا پرداخت ماهانه تأکید دارد. اما دستگاه در حالت اولیه واقعاً چنین قابلیتی ندارد. برای دسترسی به محتوای غیرقانونی، باید فروشگاه برنامه اختصاصی این برند را نصب کنید.
وقتی آن را اجرا کرده و برنامههای اضافی را نصب میکنید، هزاران کانال تلویزیونی ظاهر میشوند. در همین حال، در پشت صحنه و بدون هیچ هشدار یا درخواست مجوزی، دستگاه سایتهای خارجی را با درخواستهای غیرمجاز بمباران میکند و حجم ترافیک شبکه نیز بهشدت افزایش مییابد.
پژوهشگران چند واقعیت نگرانکننده را کشف کردند.
اول اینکه قربانی میتواند همزمان به پنج باتنت مختلف وارد شود. SuperBox کلاینتهای چند شبکه پروکسی را بهطور همزمان اجرا میکند و حتی این شبکهها برای رقابت با یکدیگر تلاش میکنند با جلوگیری از نصب نرمافزارهای رقیب، یکدیگر را حذف کنند.
اما بخش واقعاً نگرانکننده، حملات به شبکه داخلی بود.
نرمافزار پروکسی TV Box هیچ محدودیتی برای کارهایی که مشتریان پولی آن میتوانند در شبکه انجام دهند اعمال نمیکند. آنها نهتنها میتوانند به سایتهای خارجی دسترسی داشته باشند، بلکه میتوانند به دستگاههای داخل شبکه خانگی شما نیز دسترسی پیدا کنند.
در حالت عادی، روتر خانگی و تنظیمات ISP از شما در برابر حملات خارجی محافظت میکنند. اما نرمافزار پروکسی این موانع را دور میزند؛ زیرا از داخل شبکه فعالیت میکند.
پژوهشگران در جریان یک آزمایش تأیید کردند که یک مهاجم در اینترنت میتواند بهراحتی از TV Box آلوده برای باز کردن پنل مدیریتی روتر خانگی، مثلاً یک Linksys، استفاده کند؛ پنلی که قرار است تنها زمانی در دسترس مالک دستگاه باشد که به شبکه Wi-Fi خانگی متصل است.
این موضوع به هکرها اجازه میدهد برای سرقت اطلاعات از سایر دستگاههای موجود در همان خانه تلاش کنند یا حتی فضای ذخیرهسازی شبکه خانگی (NAS) را رمزگذاری کنند.
همزمان، آسیبپذیریهای موجود در Firmware کارخانهای SuperBox به هکرها اجازه میدهند از راه دور هر برنامهای را با سطح دسترسی Superuser نصب و اجرا کنند؛ و این تهدید صرفاً فرضی نیست.
در طول بیش از سه هفته پایش، TV Box آزمایشی بیش از ۱۳۰۰ حمله را از طریق شبکه پروکسی خانگی دریافت کرد. مهاجمان سه نوع مختلف بدافزار نصب کردند که یکی از آنها ماژولی برای اجرای حملات DDoS بود.
بدافزار برای نفوذ و حفظ دسترسی خود به سیستم از چند روش استفاده میکند و حتی پس از راهاندازی مجدد یا قطع و وصل برق نیز باقی میماند.
چگونه بفهمیم TV Box شما برای هکرها کار میکند؟
اگر یک TV Box ارزانقیمت یا Android TV از یک برند ناشناخته دارید، بهتر است آن را از نظر وجود رفتارهای غیرعادی بررسی کنید.
مطمئنترین روش، بررسی ترافیک شبکه است. از آمار موجود در پنل کنترل روتر استفاده کنید؛ البته توجه داشته باشید که برخی مدلهای ارزانقیمت ممکن است چنین قابلیتی نداشته باشند.
این قابلیت در روترهای مختلف با نامهای متفاوتی ارائه میشود:
- در روترهای Asus با نام Traffic Analyzer
- در روترهای TP-Link با نام Traffic Usage
- در روترهای Keenetic با نام Traffic Monitor
تلویزیون یا TV Box خود را در فهرست دستگاهها پیدا کنید و نسبت دادههای دریافتی به ارسالی را بررسی کنید.
این دستگاهها هنگام پخش ویدئو باید حجم زیادی داده دریافت کنند و در مقابل، مقدار بسیار کمی داده ارسال کنند.
اگر TV Box شما در سکوت در حال ارسال گیگابایتها داده است یا حتی زمانی که بیکار است همچنان فعالیت شبکه زیادی دارد، این میتواند نشانه واضحی از آلوده شدن آن باشد.
اگر آمار ترافیک در دسترس نیست، به نشانههای غیرمستقیم زیر توجه کنید:
- چراغهای فعالیت شبکه و حافظه حتی زمانی که کسی از دستگاه استفاده نمیکند، همچنان چشمک میزنند.
- بدنه TV Box دائماً گرم یا داغ است.
- رابط کاربری نسبت به کنترل از راه دور با تأخیر واکنش نشان میدهد و دستگاه در لحظات تصادفی، بدون ارتباط با پخش ویدئوی سنگین، هنگ میکند.
- سرعت اینترنت سایر دستگاههای شما، مانند کامپیوترها یا گوشیها، بهطور محسوسی کاهش پیدا کرده است.
- هنگام بازدید از سایتهای آشنا از طریق Wi-Fi خانگی، مرتباً با CAPTCHA مواجه میشوید؛ این میتواند نشانهای باشد که شبکه شما به خطر افتاده و بهعنوان منبع اسپم شناسایی شده است.
- پشتیبانی فنی ISP با شما تماس میگیرد و درباره بار یا حجم غیرعادی ترافیک شبکه سؤال میکند.
با یک دستگاه آلوده چه کنیم؟
بهترین راهکار این است که دستگاه را از اینترنت جدا کرده و آن را دور بیندازید.
اگر مجبور هستید همچنان از آن استفاده کنید، مراحل زیر را برای کاهش خطرات انجام دهید:
-
بازنشانی کارخانهای (Hard Reset) انجام دهید. TV Box را به وضعیت اولیه کارخانه بازگردانید.
-
پیش از راهاندازی مجدد، آن را آفلاین نگه دارید. هنگام اولین روشن کردن دستگاه پس از بازنشانی، مرحله تنظیم Wi-Fi را رد کنید و کابل Ethernet را نیز متصل نکنید.
-
نصب برنامهها را مسدود کنید. وارد تنظیمات Android شوید و نصب برنامه از منابع ناشناخته را غیرفعال کنید. همچنین اگر قابلیتهای Debugging فعال هستند، حتماً آنها را خاموش کنید؛ از جمله USB Debugging، Wireless Debugging و ADB. نام گزینههای منو ممکن است بسته به نسخه Android و سازنده دستگاه متفاوت باشد.
-
دستگاه را در شبکه ایزوله قرار دهید. روی روتر خود یک شبکه Wi-Fi مهمان ایجاد کنید و TV Box را به آن متصل کنید. اگر روتر شما از Client Isolation پشتیبانی میکند، آن را نیز در تنظیمات فعال کنید. این کار مانع از مشاهده سایر دستگاههای شبکه خانگی توسط TV Box میشود و از کامپیوترها و فضای ذخیرهسازی شبکه شما محافظت میکند.
-
بهروزرسانیها را بررسی کنید. پس از اتصال دستگاه به شبکه مهمان، وجود Firmware رسمی جدید را بررسی کنید. سازندگان گاهی آسیبپذیریهای شناختهشده را برطرف میکنند؛ هرچند در مورد برندهای ناشناخته نباید بیش از حد روی این موضوع حساب کرد.
مطمئنترین راههای محافظت
خرید دستگاههای ارزانقیمتی که قابلیت پخش غیرقانونی محتوا دارند و نصب نرمافزار از منابع مشکوک، راهی مطمئن برای به خطر انداختن شبکه خانگی شماست.
آدرس IP شما ممکن است به منبع فعالیتهای مخرب تبدیل شود؛ در بهترین حالت این موضوع باعث میشود ISP دسترسی شما را مسدود کند و در بدترین حالت، ممکن است توجه نهادهای قانونی را به سمت شما جلب کند.
علاوه بر این، هکرها میتوانند از TV Box بهعنوان سکوی پرتابی برای حمله به کامپیوترهای خانگی و NAS استفاده کنند؛ اتفاقی که میتواند به سرقت اطلاعات شخصی یا اجرای حملات باجافزاری منجر شود.
بهترین راهکار این است که دستگاهها را از برندهای معتبر خریداری کنید و برای محتوای قانونی هزینه پرداخت کنید.
برای جلوگیری از در اختیار گرفتن کنترل شبکه توسط افراد دیگر، مطمئن شوید پنل مدیریتی روتر و سایر دستگاههای خانگی شما با رمزهای عبور قوی و منحصربهفرد محافظت میشوند.
برای اینکه مجبور نباشید همه این رمزها را به خاطر بسپارید، از یک ابزار مدیریت رمز عبور قابل اعتماد مانند Kaspersky Password Manager استفاده کنید.
همچنین قابلیت Smart Home Monitor که در Kaspersky Premium ارائه میشود، به شما امکان میدهد تمام دستگاههای متصل خود را بهطور کامل تحت کنترل داشته باشید.