image

Bijna zeshonderdduizend Android tv-boxes besmet met Vo1d-malware

maandag 16 september 2024, 14:59 door Redactie, 14 reacties

Bijna zeshonderdduizend Android tv-boxes wereldwijd, waaronder vierhonderd in Nederland, zijn besmet met malware genaamd 'Vo1d', zo laat The Shadowserver Foundation vandaag weten. Via deze 'Vo1d-malware' hebben aanvallers toegang tot besmette systemen en kunnen onopgemerkt aanvullende malware installeren. Vorige week waarschuwde antivirusbedrijf Doctor Web al voor de Androidmalware, die volgens de virusbestrijder bijna 1,3 miljoen tv-boxes zou hebben besmet.

The Shadowserver Foundation, een stichting die zich bezighoudt met de bestrijding van cybercrime en geregeld scans op internet uitvoert naar kwetsbare systemen, wist verschillende domeinen die de Vo1d-malware gebruikt te sinkholen. Hierbij wordt verkeer afkomstig van een besmette machine doorgestuurd naar een server van bijvoorbeeld een securitybedrijf, autoriteit of provider, om zo verdere schade te voorkomen en besmette machines te identificeren.

Op basis van het geobserveerde verkeer stelt The Shadowserver Foundation dat het meer dan 580.000 besmette tv-boxes heeft geïdentificeerd. Het grootste deel daarvan (203.000) bevindt zich in Brazilië, maar de infecties zijn wereldwijd waargenomen. Zo telde de stichting in Nederland 407 besmette tv-boxes. De grootste vraagt blijft hoe de infecties zich hebben voorgedaan. De infectiemethode is echter onbekend. Wel is bekend dat een deel van de besmette tv-boxes een verouderde Androidversie draait.

Reacties (14)
16-09-2024, 15:24 door Anoniem
"De grootste vraagt blijft hoe de infecties zich hebben voorgedaan. De infectiemethode is echter onbekend. "
Ja duh, gewoon schreeuwen 'gratis XYZ' en veel jbl'n installeren dat dan.Vooral daar waar men geen geld heeft.
16-09-2024, 15:25 door Anoniem
Zijn er mensen dan die hun TV aan internet hangen?
16-09-2024, 15:31 door Anoniem
De vendor bouwt vaak een "onderhouds app" in het systeemgeheugen waardoor men van alles op afstand kan installeren.
Zoiets is het meestal, gewoon geen computers van onbekende vendors kopen.
Ook Lenovo was bekend met haar "Superfish" spyware ingebouwd in Windows.
16-09-2024, 16:51 door Anoniem
Ik heb zo’n tv-kastje van KPN.
Het ding start op met “Android tv” en bewegende gekleurde bolletjes.
Android vraagt regelmatig of ik wil inloggen met mijn Google account.
Ik heb geen Google account en ook als ik het wel had dan zou ik nog niet inloggen.
Mijn vraag: betreft het hier ook die kastjes van KPN?
16-09-2024, 16:53 door Anoniem
Door Anoniem: Zijn er mensen dan die hun TV aan internet hangen?

Ja, welk tv-kastje hangt tegenwoordig niet aan internet?
16-09-2024, 16:54 door Anoniem
Is dat die rommel die op Aliexpress ziet?
16-09-2024, 20:07 door Anoniem
Android vraagt regelmatig of ik wil inloggen met mijn Google account.
Heb ik ook gehad bij kpn, ik denk dat het gewoon pushen is om je een account aan te laten maken.
Daar ik geen Google fan ben heb ik mijn kpn account opgezegd en het probleem was over.
16-09-2024, 21:51 door Anoniem
Door Anoniem:
Door Anoniem: Zijn er mensen dan die hun TV aan internet hangen?

Ja, welk tv-kastje hangt tegenwoordig niet aan internet?
Nee, die kastjes zijn allemaal ge-NAT met die Linux routers van de KPN (fritzbox), ofte wel vanaf buiten kom je er niet in.
17-09-2024, 08:36 door Anoniem
Door Anoniem: Is dat die rommel die op Aliexpress ziet?

Ja; daar mag je van uit gaan. Op Youtube staat een al wat ouder filmpje van Linus Tech Tips over standaard backdoors/malware e.d. die ingebouwd zit in die duistere Android doosjes.

Het gaat er ook "maar" om 400 in NL.

In de grote mainstream merken kom je dit niet tegen, tenzij je zelf gaat zitten r00ten of jailbreaken en dan rotzooi installeren.
17-09-2024, 08:40 door Anoniem
Door Anoniem:
Nee, die kastjes zijn allemaal ge-NAT met die Linux routers van de KPN (fritzbox), ofte wel vanaf buiten kom je er niet in.

Ohjee, als je denkt dat je daarmee veilig bent; think again.
Wel eens gehoord hoe een C&C server werkt?
Kwetsbare of in dit geval gecompromitteerde apparaten binnen je netwerk hoeven helemaal niet van buitenaf benaderbaar te zijn, ze nemen met een actieve internetverbinding zelf contact op met de command en control server en heeft daarmee een actieve verbinding van buitenaf.
17-09-2024, 09:40 door Anoniem
"Wel is bekend dat een deel van de besmette tv-boxes een verouderde Androidversie draait."

Dit blijft een probleem voor elk aparaat wat Android als OS heeft draaien.

Zodra de support afloopt, mag je eigenlijk het aparaat weggooien. Doet niemand, maar zou wel moeten om dit soort malware te voorkomen.
17-09-2024, 11:10 door Anoniem
Door Anoniem:
Door Anoniem:
Nee, die kastjes zijn allemaal ge-NAT met die Linux routers van de KPN (fritzbox), ofte wel vanaf buiten kom je er niet in.

Ohjee, als je denkt dat je daarmee veilig bent; think again.
Wel eens gehoord hoe een C&C server werkt?
Kwetsbare of in dit geval gecompromitteerde apparaten binnen je netwerk hoeven helemaal niet van buitenaf benaderbaar te zijn, ze nemen met een actieve internetverbinding zelf contact op met de command en control server en heeft daarmee een actieve verbinding van buitenaf.
Dan moeten ze wel eerst besmet zijn! Een TV gaat niet uit zichzelf browsen en een driveby download infectie zit er ook niet in.
17-09-2024, 11:11 door Anoniem
Door Anoniem: "Wel is bekend dat een deel van de besmette tv-boxes een verouderde Androidversie draait."

Dit blijft een probleem voor elk aparaat wat Android als OS heeft draaien.

Zodra de support afloopt, mag je eigenlijk het aparaat weggooien. Doet niemand, maar zou wel moeten om dit soort malware te voorkomen.
Onzin. Het is een TV geen windows werkplek met driveby download infecties of execution van attachments!
17-09-2024, 15:10 door Anoniem
Door Anoniem:
Dan moeten ze wel eerst besmet zijn! Een TV gaat niet uit zichzelf browsen en een driveby download infectie zit er ook niet in.

En wat doen mensen op Android boxjes? IPTV appjes sideloaden, goedkope abonnementjes erin kwakken van AliExpress en gratis (of voor weinig) wereldwijde TV zenders kijken. Via KODI rechtstreeks via Torrents streamen.

Nog los van het feit dat er boxjes verkocht worden op AliExpress waar de malware gewoon standaard in de firmware zit; je koopt hem dus al besmet en al; niks geen moeilijke driveby downloads voor nodig.

En even voor de verduidelijking, het bericht gaat over Android Boxjes, niet over Android TV's.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.