Laatste Verhalen

Blijf op de hoogte van alles bij Approach

Blog article

Geïnfecteerde tv-box: wat netwerkmonitoring op tijd zag

Publicatiedatum

31.01.2025

Een goedkope smart tv of Android tv-box kan een deur openzetten naar uw bedrijfsnetwerk. Bij een onderzoek bij een klant vonden onze analisten een tv-box die continu een Command & Control-server probeerde te contacteren. Netwerkmonitoring blokkeerde de dreiging voordat er gegevens weglekten. Dit is wat er gebeurde, en wat het betekent voor uw KMO.

Wat we vonden: een tv-box die een C2-server contacteerde

Bij een recent onderzoek bij een van onze klanten hebben we een zorgwekkende ontdekking gedaan: een Android tv-box op het bedrijfsnetwerk bleek malware te bevatten. Dit toestel probeerde continu een verbinding te maken met zijn Command & Control (C2) server, om op die manier een backdoor in het netwerk te installeren.

Via het C2-center zou het nadien mogelijk zijn om allerlei malafide praktijken uit te voeren: infiltreren in het netwerk, gegevens stelen of zelfs ransomware installeren. Een uiterst gevaarlijke situatie, die alle andere beveiligingssystemen zou overbruggen. Een beetje te vergelijken met een gebruiker die op een phishinglink klikt, maar dan volledig remote gestuurd, zonder menselijke tussenkomst.

 

Hoe heeft netwerkmonitoring de dreiging ontdekt?

Tijdens een routinecontrole bij klanten die nog niet intekenden op onze 24/7 Managed Cybersecurity Monitoring Service (SOC) viel het hoge aantal botnet-alerts op, afkomstig van één enkel apparaat op het netwerk van de klant. Onze analisten besloten de alerts nader te onderzoeken. Al snel werd duidelijk dat de meldingen verband hielden met een tv-box op het netwerk. Dit werd door de klant in kwestie bevestigd.

Nader onderzoek toonde aan dat deze apparaten vaak worden geleverd met vooraf geïnstalleerde malware. In dit geval ging het om een variant van de CopyCat-malware, die in staat is om rootrechten te verkrijgen en op afstand opdrachten uit te voeren. Zo ziet dreigingsdetectie er in de praktijk uit: geen spectaculair alarm, maar afwijkend verkeer van een toestel dat op geen enkele inventaris stond.

 

Wat ontdekten we over het geïnfecteerde toestel?

Onze analyse van diverse publieke bronnen wees uit dat de malware op de tv-box verbinding probeerde te maken met een gekend malafide C2-domein: ycxrl[.]com. Dit domein is gelinkt aan malware die voorkomt op de volgende apparaten.

 

Welke toestellen zijn aan deze malware gelinkt?

  • T95 (AllWinner H616)
  • T95Max (AllWinner H618)
  • X12-Plus (RockChip 3328)
  • X88-Pro-10 (RockChip 3328)

 

Welke indicators of compromise moet u opvolgen?

Naast de C2-verbinding zijn er specifieke Indicators of Compromise (IOCs) waarmee de aanwezigheid van deze malware kan worden vastgesteld:

  • een map genaamd /data/system/Corejava
  • een bestand genaamd /data/system/shared_prefs/open_preference.xml

 

Hoewel in dit geval alleen de C2-verbinding is waargenomen en geblokkeerd, is het belangrijk te beseffen dat de malware ook in staat is om gegevens te exfiltreren en op afstand opdrachten te ontvangen. Dat maakt het een ernstige dreiging, geen detail.

 

Waarom is dit belangrijk voor een KMO?

Deze case benadrukt de risico’s van IoT-apparaten op bedrijfsnetwerken. Een tv-box in de vergaderzaal, een digitaal fotokader aan de receptie of een slimme thermostaat in het magazijn zitten op hetzelfde netwerk als uw bestanden, uw facturen en uw boekhouding. Niemand update ze, niemand monitort ze, en meestal is er ook geen eigenaar.

In dit specifieke geval werd de dreiging vroegtijdig ontdekt en geneutraliseerd dankzij de DNS Security-functie van AXS Guard. Zonder deze bescherming had de malware gevoelige bedrijfsgegevens kunnen stelen of het netwerk kunnen misbruiken voor verdere aanvallen, ook op uw klanten en leveranciers.

 

Hoe beschermt u uw netwerk in vier stappen?

  • Gebruik steeds DNS Security. Verdachte DNS-verzoeken worden zo gemonitord en geblokkeerd, ongeacht welk toestel ze verstuurt. Dit is wat de aanval in deze case heeft gestopt.
  • Voer een audit uit van alle aangesloten apparaten. Controleer regelmatig welke toestellen toegang hebben tot uw netwerk, en of elk toestel gekend, nuttig en betrouwbaar is.
  • Investeer in 24/7 monitoring. Een managed security service detecteert en beperkt dreigingen in real time, ook buiten de kantooruren, precies wanneer dit soort verkeer opduikt.
  • Vermijd goedkope, onbekende apparaten. Toestellen zonder betrouwbare certificering of ondersteuning van de fabrikant vormen een reëel risico op vooraf geïnstalleerde malware, zoals deze case aantoont.

 

Wat u moet onthouden

Deze case dient als waarschuwing voor bedrijven: goedkope IoT-apparaten, van tv-boxen tot digitale fotokaders, kunnen een ingang bieden voor cybercriminelen. Ze worden aangekocht buiten IT om, aangesloten zonder tweede gedachte, en komen in geen enkele security review voor. Netwerkmonitoring is wat die blinde vlek omzet in een detecteerbaar signaal, voordat iemand anders er gebruik van maakt.

 

FAQ over netwerkmonitoring en IoT-toestellen

 

Wat is netwerkmonitoring?

Netwerkmonitoring is het continu analyseren van het verkeer en de securityevents op een netwerk, om verdacht gedrag te detecteren, bijvoorbeeld een toestel dat een gekend malafide domein contacteert. In tegenstelling tot een antivirus, die één machine beschermt, kijkt netwerkmonitoring naar het netwerk als geheel. Zo worden ook dreigingen op onbeheerde toestellen zichtbaar.

 

Kan een smart tv of tv-box echt gehackt worden?

Ja, en in veel gevallen hoeft dat zelfs niet. Verschillende goedkope Android tv-boxen werden geleverd met malware die al vooraf geïnstalleerd was, zoals gedocumenteerd voor de T95 en vergelijkbare modellen. Zodra het toestel is aangesloten, gedraagt het zich als elke andere host op uw netwerk.

 

Hoe weet ik welke toestellen op mijn netwerk zijn aangesloten?

Begin met een inventaris: lijst elk toestel met netwerktoegang op, wijs er een verantwoordelijke aan, en verwijder of isoleer alles wat onbekend is. Een risicoanalyse of een netwerkaudit brengt de toestellen naar boven die nooit werden aangegeven, en daar zitten de meeste verrassingen.

 

Is een firewall voldoende tegen dit soort dreiging?

Een firewall is noodzakelijk, maar niet voldoende. Deze aanval kwam van binnen het netwerk, van een toestel dat er mocht zijn. De detectie steunde op DNS-filtering en op iemand die de alerts effectief bekeek. Dat laatste is de rol van een security operations center (SOC).

 

Weet u wat er op uw netwerk is aangesloten?

De meeste organisaties ontdekken hun IoT-blinde vlekken tijdens een incident. Dat hoeft niet zo te gaan. Wilt u weten hoe wij u kunnen helpen uw netwerk te beschermen? Neem contact op met een expert van Approach Cyber voor een vrijblijvend gesprek over wat continue netwerkmonitoring op uw netwerk zou zien.

 

Bronnen

  • T95-H616-Malware onderzoeksrepository (GitHub): https://github.com/DesktopECHO/T95-H616-Malware
  • Security Affairs over de malware in de T95 Android tv-box: https://securityaffairs.com/140866/security/t95-android-tv-box-malware.htm

ANDERE VERHALEN

Denkt u dat uw next-gen antivirus u beschermt? Onze praktijktest laat zien hoe moderne malware detectie ontwijkt – leer waarom gelaagde beveiliging essentieel is!

Neem contact met ons op voor meer informatie over onze diensten en oplossingen

Ons team helpt je op weg naar cybersereniteit

Stuur je ons liever een e-mail?