🔍 Contexte

Publié le 31 août 2026 par Plume Security Labs, ce rapport constitue la deuxième partie d’une série sur les réseaux de proxy résidentiels déployés sur les appareils de streaming SuperBox (Android). Il fait suite à l’analyse de Popanet (Part 1) et documente deux nouveaux SDKs malveillants ainsi que l’exploitation active des nœuds compromis.

📦 Netway SDK dans AppLinked

AppLinked est une application de sideloading disponible sur le store custom de SuperBox. Elle embarque silencieusement le Netway SDK (io.netway) sans consentement utilisateur. Ce SDK :

  • Exploite l’API VPN Android (MoneytiserService) uniquement pour sa persistance et sa priorité OS, sans créer de tunnel VPN réel
  • Intègre le serveur proxy open-source 3proxy compilé en bibliothèque native
  • S’enregistre auprès d’un backend C2 (applinked5.ukturks.store) via HTTPS GET
  • Utilise un tunnel inverse 3proxy (-r 79.127.248.199:10975) pour traverser NAT et firewalls
  • Dispose d’un second canal C2 HTML permettant au serveur d’ordonner des requêtes HTTP authentifiées (avec cookies) depuis l’IP résidentielle

Mécanismes de persistance : boot receiver, network change receiver, ProcessPhoenix, JobScheduler avec setPersisted(true).

Infrastructure : ~50 IPs relais distinctes, Squid sur ports 7383/60000, 60 000+ IPs résidentielles uniques cartographiées. Une misconfiguration critique expose un mot de passe partagé unique dans les headers Proxy-Authorization Base64, permettant l’accès à l’ensemble du pool.

Trafic observé : vérifications IP géolocalisées (pro.ip-api.com), connexions vers auth.openai.com, chatgpt.com, accounts.google.com, et accès au réseau local (interfaces admin routeur Linksys, pages modem DOCSIS) sans filtrage RFC 1918.

🕸️ Proxice : proxy modulaire via EtherHiding

Proxice est découvert via la télémétrie Plume sur des SuperBox. Son loader (com.android.dexsys) ne contient aucune logique proxy ; il télécharge dynamiquement des payloads DEX signés via des task descriptors pipe-délimités.

Résolution C2 via ENS (EtherHiding) :

  • Domaine ENS : dortation.eth (enregistré le 12/02/2026)
  • Namehash EIP-137 → node 0xbfdee1a9cc670a485f8d529f45446c8050c988193ff80bf6d1a34d9cfc191998
  • Résolveur : 0xf29100983e058b709f3d539b0c765937b804ac15
  • Clé dex via addr(bytes32, string) (ENSIP-9) → liste de C2 chiffrée Base64+XOR (clé 0x0000000067615613)
  • 5 endpoints RPC publics Ethereum en rotation

Variantes de payload :

  • wtf.bytestream.proxi.Entrypoint : plan de contrôle TCP (port 9999, 5.175.215.41), plan de données QUIC (bibliothèque Kwik, ALPN bytestream-peer/2), handshake 7 étapes, authentification HMAC-SHA256
  • wtf.bytestream.multiplex.MultiplexProxyEntry : précurseur avec transport UDP custom ARQ maison, C2 195.201.56.160:9999
  • net.bytestream.android.jellybean.ProxiceEntry : variante additionnelle

Aucun filtrage réseau local : accès direct à 127.0.0.1:5555, 192.168.x.x, etc.

Trafic observé : majorité des requêtes vers login.live.com:443 — campagne de credential stuffing automatisée contre Microsoft.

🦠 Exploitation active via ADB (honeypot Popanet)

Un honeypot ADB déployé sur 3 semaines a capturé 1 352 sessions d’attaque réparties en 3 familles :

Famille Sessions Groupes Canal de livraison IPs C2 Payloads uniques
CECbot 562 3 Fichier téléchargé 0 129
Mirai 406 4 Netcat TCP brut 5 18
Maskify 384 8 HTTP fetch 11 20
  • CECbot : installe com.siliconworks.firmware, proxy résidentiel + botnet DDoS, C2 via onion
  • Mirai : téléchargement ELF ARM32 depuis 92.112.127.184:5144, XOR 0x31, C2 93.95.115.175:1337, exfiltration Telnet vers 84.54.51.227:13379, flood attack_wraflood avec spoofing d’OS
  • Maskify : APK com.samsung.android.devicesecurity depuis 117.55.203.189:1337, libkys.so, résolution C2 via ENS + IPFS, QUIC port 443, 8 méthodes DDoS dont amplification DNS/Memcached/CLDAP, mise à jour automatique via ENS

Domaines de bypass loopback utilisés activement : adb.loriascraft.xyz, router-fw-nl1.virexa.pw, boom.abuse.st, sa.spoofer.us, c.cx, local.keironellison.space, fbi.com, 0.0.0.0.nip.io, test.sabakira.net.

📊 Type d’article

Rapport de recherche technique approfondi publié par Plume Security Labs, visant à documenter les mécanismes de proxy résidentiel non consentis et l’exploitation en chaîne des appareils Android de streaming SuperBox.

🧠 TTPs et IOCs détectés

TTP

  • T1587.001 — Develop Capabilities: Malware (Resource Development)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
  • T1095 — Non-Application Layer Protocol (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)
  • T1498 — Network Denial of Service (Impact)
  • T1110.004 — Brute Force: Credential Stuffing (Credential Access)
  • T1102 — Web Service (Command and Control)
  • T1568 — Dynamic Resolution (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1046 — Network Service Discovery (Discovery)
  • T1021.005 — Remote Services: VNC (Lateral Movement)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Netway SDK (other)
  • Popanet (other)
  • Proxice (other)
  • CECbot (botnet)
  • Mirai (botnet)
  • Maskify (botnet)
  • 3proxy (tool)
  • TraffMonetizer SDK (other)
  • Kimwolf (botnet)
  • ProcessPhoenix (tool)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ plume.com — source non référencée (0pts)
  • ✅ 77480 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 47 IOCs dont des hashes (15pts)
  • ✅ 2/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 18 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 92.112.127.184 (ip) → VT (10/89 détections) + ThreatFox (Mirai)
  • 93.95.115.175 (ip) → VT (12/89 détections) + ThreatFox (Mirai)

🔗 Source originale : https://www.plume.com/newsroom/superproxy-how-residential-proxy-networks-have-become-malware-delivery-platforms