28
我是noob~

我们加入了一个带宽共享网络,看看你的 IP 地址究竟会发生什么变化。答案应该会让所有认为“非恶意软件”就意味着“无风险”的安全团队感到担忧。
Peer2Profit
我想大家应该不陌生了
老平台了(只是现在把网站关了,全部换到 Telegram 上去了)
今天
我们来详细的扒一扒他的产业链
text**主要发现** 住宅代理对安全团队来说几乎是隐形的,但它们却能将组织宝贵的内部资源暴露给任何拥有代理订阅的人。 PEER2PROFIT 直接向 ASTROPROXY 提供流量。Silent Push 证实了两者之间存在活跃的运营关系:PEER2PROFIT 招募普通用户并向他们支付带宽费用,而 ASTROPROXY 则将这些带宽进行商业转售,价格最高可达用户所获报酬的 27 倍。 其规模远超一般小众副业应用所能展现的。在72小时的枚举时间内,我们在ASTROPROXY的住宅、移动和数据中心IP池中识别出117,224个独立IP地址,仅住宅IP池每小时就新增超过1,000个IP地址。 这些应用并非恶意软件。PEER2PROFIT 通过官方渠道安装,并获得用户的完全同意,这意味着标准的防病毒工具和威胁情报源不会将其标记为恶意软件,任何员工都可以将其安装在公司设备上而不会触发任何警报。 仅需一条 DNS 记录即可访问内部网络。ASTROPROXY 会阻止对内部 IP 地址段的直接请求,但我们的团队发现,只需一个解析到内部 IP 地址的域名即可绕过此过滤器,从而允许通过已注册的代理节点访问住宅路由器的管理界面。(此问题已在发布前负责任地披露;服务提供商并未采取补救措施)。
住宅代理网络市场正在快速增长,并日益成为安全研究人员关注的热点领域。在调查过程中,我们探索了代理网络的完整生命周期:从招募和搭建到盈利。我们通过将自己的设备注册到代理池中并观察我们的 IP 地址,证实了 PEER2PROFIT 和 ASTROPROXY 之间的关联。
代理网络带来的风险远超大多数组织的预期。撞库攻击、广告欺诈和账户盗用等问题早已广为人知。然而,鲜为人知的是,驱动这些网络的设备可能就部署在企业环境中,由某个想赚外快的员工注册,几乎不会被安全团队发现,并将内部资源暴露给任何拥有代理订阅的用户。
传统的基于 IP 信誉的检测本质上是被动的,只能标记已被观察到参与恶意活动的基础设施。代理节点轮换速度过快,且源自过多合法的自治系统编号 (ASN),被动式方法难以跟上。
有效的检测需要积极主动的方法:枚举这些网络,绘制协调它们的基础设施图,并维护最新的实时信号,以指示在任何给定时刻哪些 IP 充当代理节点。
我们通过主动枚举这些网络来构建静默推送代理和 VPN 数据集。结合我们的流量源模块(该模块可将 IP 地址与其真实来源关联起来),我们为安全团队提供所需的上下文信息,以便他们能够针对访问其平台的流量做出准确的实时决策。
本文展示了我们的研究成果。
概述
PEER2PROFIT 是一个带宽共享计划,至少从 2021 年就开始运营。它招募用户共享他们的互联网连接,并根据他们允许通过其设备的流量大小来换取少量报酬。
最初,这个项目是有网站平台的,承诺平均每月支付 6.37 美元,每年支付 76.38 美元。但现在,这个项目已经完全转移到了Telegram,用户现在可以在Telegram上注册帐户、管理他们的设备并跟踪他们的收入。


该带宽共享计划支持多个平台:Android 软件包 (APK)、macOS 应用程序,以及之前面向开发者提供的 Windows 和 Linux SDK,方便开发者将 PEER2PROFIT 的带宽共享功能嵌入到自己的应用程序中。但最后一个选项目前已不再可用,至少无法通过官方渠道获取,这可能是由于诸如 PRIVATELOADER 之类的 PPI(按安装付费)僵尸网络滥用 PEER2PROFIT 进行大规模安装的活动日益增多,正如X(前身为 Twitter)上的研究社区所指出的那样。

付款按通过设备路由的 GB 流量计算,余额可以通过 Telegram 机器人使用加密货币直接提取。
流量费率因连接类型而异:蜂窝网络流量为每GB 0.35美元,住宅网络流量为每GB 0.28美元,主机托管流量为每GB 0.10美元。这种分级定价反映了每种IP类型的市场价值,移动和住宅连接被视为高级连接,正是因为它们更难被屏蔽。


好了
说了那么多
开始最关键的技术剖析
此分析是在以下 Windows SDK 中完成的:
textSDK SHA256: 0b10a1e48df2884a7a8a1ebf5aa903207955433c8ea00d7602c78be6e6c177cc SDK Filename: p2p-sdk.dll
尽管该 SDK 已停止官方支持,但其底层代码库和通信协议仍然有效。因此,此 SDK 文件应能准确反映所有 PEER2PROFIT 应用的整体功能。
设备注册
SDK 执行的第一个操作是将设备注册到代理网络,并检索连接到主代理网络所需的配置。注册是通过向托管在api[.]peer2profit[.]global 的API 发送 HTTP POST 请求完成的,该请求包含一个 JSON 有效负载,其中包含基本的设备和客户端信息,例如:
text{ "token": "{API_KEY}", "installid": "P2P_WIN_{GUID}_{EMAIL}", "ver": "0.8", "agent": "1.07.02", }
如果 API 批准设备注册,它将返回设备应连接的反向连接服务器的地址,以便加入网络并开始转发流量。
text{ "status": "SUCCESS", "data": { "node": "145.239.21.108", "port": 443, "peer_id": 687138140 } }
这些回连服务器是代理网络的核心:它们与已注册的设备保持持久会话,并在终端客户端(使用代理的任何人)和充当出口节点的设备之间转发流量。
反向连接会话
已注册设备与反向连接服务器之间的会话使用自定义二进制协议,该协议封装了 HTTP 代理流量。
为了建立会话,SDK 会向反向连接服务器发送一个身份验证数据包。有效负载首先是一个标准的 HTTP 数据缓冲区,然后通过交换每个字节的高半字节和低半字节对其进行编码;例如,0x41变为0x14。编码后的缓冲区会附加到一个 7 字节的头部,从而形成最终的身份验证数据包。

用于身份验证数据包的原始 HTTP 缓冲区

最终认证
反向连接服务器以大端格式返回4 个字节,表示值200 ,确认会话已建立。
新的代理请求
会话激活后,SDK 会尝试从反向连接服务器读取 8 个字节作为请求 ID,以此等待传入的代理请求。

从反向连接服务器读取 8 个字节
如果此值与硬编码字符串$tar1et不同(表示有流量等待代理),则 SDK 会读取另外 4 个字节,表示传入请求数据的大小,然后使用上面描述的相同半字节交换方法读取和解码该数据。

从反向连接服务器读取 4 字节(数据大小)

从回连服务器读取剩余数据并进行解码
解码后的有效载荷是一个 HTTP CONNECT请求,用于标识代理客户端想要访问的目标主机。
textCONNECT otx.alienvault.com:443 HTTP/1.1 Host: otx.alienvault.com:443 Proxy-Connection: Keep-Alive
为了处理传入的请求,SDK 会生成一个新线程来执行请求处理程序。
请求处理程序
请求处理程序首先从 HTTP CONNECT数据中提取主机和端口,然后打开与远程主机的连接。

连接到远程主机
然后,它将 HTTP CONNECT请求转发到远程主机,并与反向连接服务器打开一个新的套接字。这个第二个套接字专门用于转发此特定请求的剩余代理流量。

将 HTTP CONNECT 数据转发到远程主机并打开一个新的反向连接套接字
由于这是一个新的套接字,SDK 必须重新向反向连接服务器进行身份验证。为此,它会发送与之前相同的身份验证数据包,但增加了一个包含请求 ID 的StartLet-Context标头。此标头允许反向连接服务器将此新套接字与正在处理的请求关联起来。

用于身份验证数据包的原始 HTTP 缓冲区
身份验证确认后,请求处理程序进入中继循环:从回连服务器读取数据,解码后转发到远程主机;反之亦然,从远程主机接收数据并进行编码后再返回给回连服务器。此循环持续进行,直至传输完成。

数据中继:反向连接 → 远程主机

数据中继:远程主机 → 反向连接
与回连服务器交换的所有数据都使用半字节反转进行编码。传输结束后,请求处理程序退出,所有套接字关闭。
通信协议概要
通过对 PEER2PROFIT Windows SDK 进行逆向工程,我们确定可以重建完整的通信协议,并了解网络基础设施的运行方式。
下图展示了从设备注册到建立反向连接会话再到处理单个传入代理请求的完整流程。

该协议简洁高效。设备注册和反向连接会话管理通过一个用 Go 语言编写的轻量级 HTTP API 处理,代理流量则通过一个自定义二进制协议进行转发,该协议使用半字节反转作为简单的混淆层。每个传入的代理请求都在其自身的线程中处理,并通过StartLet-Context标头将专用的反向连接套接字与原始请求关联起来。
整体架构遵循经典的反向连接代理模型:设备充当代理,与反向连接服务器保持持久的出站连接,该服务器转发传入的代理请求。
反向连接基础设施跟踪(简略版)
在充分了解通信协议后,我们枚举了 PEER2PROFIT 使用的反向连接服务器基础设施,收集了协调代理会话的服务器的 IP 地址和端口。这使我们能够追踪哪些 IP 地址处于活跃轮换状态、它们的托管提供商以及它们的地理分布。(反向连接基础设施的完整列表可在本文末尾的附录 A 中找到)。
用于建立反向连接服务器的 4 个 ASN 的汇总:
| ASN | Provider | Country |
|---|---|---|
| AS16262 | DATACHEAP-LLC-AS | Russia |
| AS394380 | LEASEWEB-USA-DAL | United States |
| AS48716 | PSKZ-ALA | Kazakhstan |
| AS16276 | OVH | France |
结果令人瞩目:回连基础设施由少数几家服务提供商托管,且随时间推移变化甚微,这与波动性极大的代理节点形成鲜明对比。这种不对称性有助于检测:出口节点 IP 地址不断轮换,而核心回连基础设施则相对稳定且易于追踪。
协调这些网络的底层架构比代理节点本身更稳定。虽然出口节点的 IP 地址每小时都会成千上万次地轮换,但负责引导流量的回连服务器却集中在四个托管服务提供商处,这比追踪单个 IP 地址更能有效地检测出威胁。
ASTROPROXY
在研究 PEER2PROFIT 的历史基础设施时,我们发现了三个 IP 地址,它们共享一个 SSL 证书,该证书将 PEER2PROFIT 与商业代理服务 ASTROPROXY 联系起来。
VirusTotal 对三个 IP 地址的检测结果:
135.181.73[.]138, 162.19.83[.]163, 94.130.135[.]167

用于关联 PEER2PROFIT 和 ASTROPROXY 的 SSL 证书
ASTROPROXY 是一家代理服务提供商,提供住宅代理、移动代理和数据中心代理,其首页声称拥有超过 5000 万个来源合法的代理。

网站上的道德声明使用了通常与通过自愿、基于同意的招募模式(如 PEER2PROFIT)获得的代理人相关的语言。

虽然仅凭共享的 SSL 证书不足以确认两个服务之间存在活跃关系,但它确实建立了历史联系,并为进一步调查提供了可靠的线索。
确认关系
为了确定这种关系是否仍然有效,我们采取了直接的方法:我们将一个干净的住宅 IP 地址作为 PEER2PROFIT 网络中的一个节点加入,并监控它是否出现在 ASTROPROXY 住宅代理池中。
我们在受控的实验室环境中,使用干净的住宅 IP 地址运行了 PEER2PROFIT Android 应用。

实验室中运行的应用程序屏幕截图
运行 PEER2PROFIT Android 应用约 10 分钟后,我们的测试 IP 出现在我们的代理枚举数据集中,并被标记为“ ASTROPROXY ”。

otal View 中已标记 IP 的屏幕截图
实验证实,ASTROPROXY正在积极地将PEER2PROFIT代理节点货币化,并且这两个服务在运营上是相连的:PEER2PROFIT招募用户并为其带宽付费,而ASTROPROXY作为一项商业代理服务,则以更高的价格出售该带宽。
这种商业模式在所有流量类型中都带来了可观的利润。对于住宅流量,PEER2PROFIT向用户支付 0.28 美元/GB,而ASTROPROXY则收取 7.60 美元/GB。移动流量向用户支付 0.35 美元/GB,售价为 13.44 美元/GB。即使是价值最低的数据中心流量,其支付价格也仅为 0.10 美元/GB,售价为 3.95 美元/GB。这意味着,通过ASTROPROXY出售带宽,运营商可以保留超过 97% 的收益。
天文代理枚举
为了更好地了解通过ASTROPROXY暴露的PEER2PROFIT网络的规模和地理分布,我们列举了所有代理池:住宅、移动和数据中心。
缩放和旋转
在 72 小时的爬取期间,我们观察到三个池中共有117,224 个独立 IP 地址:住宅池中有 60,247 个,数据中心池中有 38,762 个,移动池中有 18,215 个。

所有三个池(住宅、移动和数据中心)均拥有唯一的 IP 地址
该网络具有高度动态性。住宅IP池平均每小时新增1071个IP地址,数据中心IP池平均每小时新增585个,移动IP池平均每小时新增353个。这种IP地址的持续更替使得被动的、基于信誉的检测机制失效:当某个IP地址被标记为滥用时,它很可能已经被代理池中的其他IP地址替换掉了。

每个池的新 IP 地址截图
地理分布
住宅IP地址池主要由俄罗斯和越南构成,两国合计占所有观测到的IP地址的40%以上。葡萄牙、乌克兰和巴西紧随其后。IP地址分布遍及所有主要地区,反映了带宽共享计划的全球覆盖范围。
移动网络用户分布情况也类似。俄罗斯和印度位居榜首,其次是意大利、乌克兰和西班牙,这些国家都由合法的国家运营商提供服务。
数据中心池的地理位置更加集中,仅美国就占观察到的 IP 地址的近 47%,其次是越南和德国。

每个代理池排名前 10 的国家
三个池子加起来显示出广泛的全球影响力。

全球代理分布
ASN 分发
在住宅用户池中,排名前列的ASN主要由俄罗斯和越南的互联网服务提供商(ISP)占据:俄罗斯电信(Rostelecom)、越南电信集团(Viettel Group)和越南国家电信公司(VNPT Corp),它们各自贡献了超过4000个IP地址。紧随其后的是两家主要的葡萄牙ISP:MEO和NOS。这些都是拥有数百万用户的大型全国性ISP,这也解释了为什么住宅代理流量与普通消费者的互联网使用情况几乎没有区别。
移动运营商联盟由俄罗斯运营商MTS PJSC和MegaFon领衔,印度运营商Reliance Jio和Bharti Airtel以及欧洲运营商Wind Tre和T-Mobile也参与其中。再次强调,这些都是在全国范围内合法运营的运营商。
数据中心代理池的情况则截然不同。最大的代理服务器网络 (ASN) 3xK Tech GmbH 拥有 6,594 个 IP 地址,几乎是排名第二的 LIENVPS Technology(拥有 2,449 个 IP 地址)的三倍。该代理池主要由托管和云服务提供商占据,而住宅和移动代理池则分散在大型消费者互联网服务提供商 (ISP) 和移动运营商之间。这种差异也体现在价格上,数据中心代理的价格最低,因为它们与合法用户流量的融合度远低于住宅或移动代理。

每个池的前 10 个 ASN
风险
带宽共享程序(例如 PEER2PROFIT)并非恶意软件;它们是用户知情并安装的合法应用程序,并通过官方渠道分发。这种区别对企业安全具有重大意义。
任何员工都可以安装一个
员工在公司设备或连接到公司网络的个人设备上安装带宽共享客户端不存在任何技术障碍。常见的防病毒解决方案不会标记这些程序,而且它们连接的基础设施(例如回连服务器和注册 API)在标准威胁情报源或信誉系统中也未被列为恶意程序。从大多数安全工具的角度来看,这些应用程序产生的流量看起来是良性的。
企业IP地址成为代理出口节点
安装完成后,设备的互联网连接(以及由此延伸的组织机构的 IP 地址空间)将作为商业代理服务的代理出口节点。任何通过该节点路由的流量都将显示为来自企业 IP 地址。
这种情况会产生直接而严重的后果,例如滥用流量、撞库攻击或与组织 IP 相关的欺诈行为,可能会触发黑名单、合规性警告或损害与第三方服务的声誉。
访问内部网络
风险不仅限于IP地址泄露。调查过程中,我们发现ASTROPROXY代理网络不仅允许访问公共互联网,还允许访问内部网络资源。
我们在发布前负责任地披露了这一发现,并给予服务提供商充足的时间进行调查和整改。由于服务提供商并未采取任何有效的整改措施,我们决定公开披露此事,以提高公众对带宽共享计划可能对其所运行的网络构成风险的认识。
如下所示,直接访问内部 IP 地址已被阻止。

直接内部 IP 地址已被屏蔽
但只需一个简单的 DNS 条目将地址解析到内部 IP 地址,即可轻松绕过此规则/过滤器。为了演示这一点,我们使用了一个域名,该域名解析到葡萄牙最大的互联网服务提供商 MEO 用于其住宅路由器管理界面的默认内部 IP 地址。
我们使用注册到PEER2PROFIT网络并通过ASTROPROXY访问的节点,成功访问了这些管理接口,并从路由器下载了一个 PNG 文件作为访问证明。

绕过过滤器:从 MEO 光纤网关路由器下载 PNG 文件
该实验的成功意味着,运行带宽共享客户端的用户不仅泄露了公共 IP 地址,而且还可能将该网络上的每个设备暴露给任何有权访问代理服务的人,包括路由器、NAS 设备、智能家居基础设施以及任何其他内部可访问的资源。
在企业环境中,员工通过公司 VPN 远程办公或将个人设备连接到办公网络,其后果将更加严重,因为公司内部资产也可能面临风险。
许多代理服务(例如ASTROPROXY)提供的定向功能加剧了这种风险。用户可以按国家/地区、城市、ASN 或连接类型筛选代理节点,从而实现精准选择。

出口节点目标选项
在内部网络访问的背景下,这一点意义重大!例如,试图利用特定互联网服务提供商 (ISP) 的路由器接口的攻击者,可以很容易地通过提供对该 ISP 内部网络访问权限的代理服务来实现这一目标。
通过选择在地理位置和拓扑结构上与目标公司接近的代理节点(相同的 ASN,相同的国家/地区),也可以探测公司内部资产;网络中只需要一个代理节点。
持续追踪 PEER2PROFIT/ASTROPROXY 代理网络
在研究过程中,我们考察了代理网络的完整生命周期,对 PEER2PROFIT Windows SDK 进行了逆向工程,重构了其通信协议,并追踪了从带宽共享程序到商业代理服务的演变路径。通过将我们自己的设备注册到代理池中并观察我们的 IP 地址,我们证实了 PEER2PROFIT 与 ASTROPROXY 之间的关联。
我们枚举了所有 ASTROPROXY 代理池,以收集足够的研究数据,共观察到三个代理池中存在 117,224 个独立 IP 地址。在评估运行 PEER2PROFIT 应用的风险时,我们证明代理网络仅需一条指向内部 IP 地址范围的 DNS 记录即可访问内部网络资产。
虽然组织可能意识到代理网络通常相关的已记录风险,但企业环境中由员工为了赚取额外收入而注册的设备所带来的鲜为人知的风险,对于安全团队来说几乎是隐形的,并且会将内部资源暴露给任何拥有代理订阅的人。
传统的基于 IP 信誉的检测方法并非为应对这种威胁模型而设计,它只能被动地标记那些已被观察到参与恶意活动的基础设施。主动防御是我们 Silent Push 工作的核心:防患于未然,而非被动应对。我们的代理和 VPN 数据集是通过对这些网络进行主动枚举而构建的。结合我们的流量源模块(该模块可将 IP 地址与其真实来源关联起来),我们为防御者提供所需的上下文信息,以便他们能够主动防御针对其平台的流量攻击。
附录 A:PEER2PROFIT 反向连接服务器列表
下表列出了本次研究中识别出的所有反向连接 IP 地址。列表中的个别 IP 地址可能会随时间推移而停止使用。上文所示的 ASN 集中度是更为持久的信号。
| IP | ASN | ASNAME |
|---|---|---|
| 45.10.174.44 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.47 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.48 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.49 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.50 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.51 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.53 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.55 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.56 | 16262 | DATACHEAP-LLC-AS, RU |
| 45.10.174.57 | 16262 | DATACHEAP-LLC-AS, RU |
| 172.241.25.105 | 394380 | LEASEWEB-USA-DAL, US |
| 172.241.25.106 | 394380 | LEASEWEB-USA-DAL, US |
| 172.241.25.107 | 394380 | LEASEWEB-USA-DAL, US |
| 137.74.6.101 | 16276 | OVH, FR |
| 137.74.7.212 | 16276 | OVH, FR |
| 139.99.64.101 | 16276 | OVH, FR |
| 139.99.64.102 | 16276 | OVH, FR |
| 139.99.64.113 | 16276 | OVH, FR |
| 139.99.64.99 | 16276 | OVH, FR |
| 145.239.16.66 | 16276 | OVH, FR |
| 147.135.199.160 | 16276 | OVH, FR |
| 147.135.199.185 | 16276 | OVH, FR |
| 147.135.199.186 | 16276 | OVH, FR |
| 51.79.133.114 | 16276 | OVH, FR |
| 51.89.238.177 | 16276 | OVH, FR |
| 51.89.238.184 | 16276 | OVH, FR |
| 54.38.210.140 | 16276 | OVH, FR |
| 54.38.210.145 | 16276 | OVH, FR |
| 54.38.210.150 | 16276 | OVH, FR |
| 185.35.223.163 | 48716 | PSKZ-ALA, KZ |
| 185.35.223.164 | 48716 | PSKZ-ALA, KZ |
| 185.35.223.165 | 48716 | PSKZ-ALA, KZ |
| 185.35.223.166 | 48716 | PSKZ-ALA, KZ |
附录 B:PEER2PROFIT 示例
| Name | File Type | SHA256 |
|---|---|---|
| p2p-sdk[.]dll | DLL | 0b10a1e48df2884a7a8a1ebf5aa903207955433c8ea00d7602c78be6e6c177cc |
| p2pclient | ELF | eb8826bac873442045a6a05f1fa25b410ca18db6942053f6d146467c00d5338d |
| Peer2Profit-0.47[.]dmg | DMG | 8871d12a7bb7529ff6e90ad5a18c86e92a402a2d02d3283d1385bdb52ba2b0f2 |
| P2P_3.4.4_(53)-release[.]apk | APK | c85c7436fdb71cf52db6ef134b336d66c7dbd3738a7866f8b9992434d1208a4b |
更多详细,请查看原文: