广告巨头控诉其声誉与财务受损…以及犯罪行为

谷歌已对 25 名中国籍匿名人士提起诉讼,指控其入侵全球超 1000 万台设备并组建名为 BadBox 2.0 的僵尸网络,进而实施其他网络犯罪和欺诈活动。

诉状[PDF]显示:”截至 2025 年 4 月,BadBox 2.0 已感染超千万台基于 AOSP 系统的电视流媒体盒、平板电脑、投影仪及售后汽车信息娱乐系统。实际上,该网络是迄今曝光的最大规模智能电视(CTV)僵尸网络,其感染范围还扩展至平板电脑、数字投影仪等其他设备。”

谷歌在周四发布的博客文章中表示:”本次诉讼将帮助我们进一步瓦解该僵尸网络背后的犯罪组织,切断其继续实施犯罪和欺诈的能力。”

这家搜索与广告巨头还提出了利己诉求,诉状指控 BadBox”干扰谷歌与用户(及潜在用户)的关系,损害谷歌声誉,贬低谷歌产品服务价值,并迫使谷歌投入大量资源调查和对抗该僵尸网络的有害活动。”

这起诉讼不太可能让任何被告受到问责,因为他们身处中国,而中国鲜少允许向美国引渡人员。

谷歌此前与趋势科技、Human Security 以及 Shadowserver 基金会合作,已识别出指挥被劫持设备的 C2 服务器和域名。

因此,若法院支持谷歌的诉求,这场诉讼将使这家科技巨头能够接管那些 C2 域名——从而进一步破坏 BadBox 2.0 的运作。

规模更大,危害更甚以往

首轮 BadBox 攻击爆发于 2022 年末,攻击者通过植入后门程序感染了约 7.4 万台非品牌安卓系统联网电视设备。Human Security 旗下 Satori 研究团队协助瓦解了该犯罪网络 ,成功摧毁其广告欺诈基础设施与 C2 服务器。

然而今年早些时候,Satori 团队再度拉响警报 ,发现 BadBox 2.0 卷土重来。Human Security 再次联合私营企业与执法部门,部分摧毁了其基础设施。

但即便在打击 BadBox 2.0 的行动后, 美国联邦调查局仍发布公共服务公告警告消费者:网络犯罪分子持续利用安卓设备漏洞,意味着这个僵尸网络仍在持续扩张。

BadBox 的住宅代理基础设施也是如此,它允许攻击者利用分配给住宅用户的真实 IP 地址来掩盖恶意网络流量。威胁行为者随后利用这种访问权限,从受感染设备发起分布式拒绝服务(DDoS)等攻击,或将设备 IP 地址的访问权出售给其他不法分子。据 Human Security 称,受感染设备的用户很少意识到他们的联网电视已成为僵尸网络的一部分。

此前该安全机构已记录多起账户劫持、虚假账户创建、凭证窃取、敏感信息外泄以及 DDoS 攻击事件,这些行为均来自购买 BadBox 运营商住宅代理服务的下游不法分子。

此外,正如 Human Security 首席信息安全官 Gavin Reid 在早前采访中对 The Register 表示的:”我们预计很快会出现 Badbox 3.0 版本”。

BadBox 2.0 企业版

诉讼文件详细披露了 BadBox 的运作方式——谷歌将其称为”BadBox 2.0 企业版”——该组织包含多个不同小组,负责在消费者收到设备前后,针对联网设备设计并执行各环节的非法操作。

首先是基础设施组,他们开发并管理 BadBox 2.0 的主要 C2 服务器和域名。诉讼文件中列出了该企业已知的所有使用域名。

另设有一个”后门恶意软件组”,负责在僵尸设备中预装后门程序,这些设备既用于运营部分僵尸网络,也通过出售代理设备访问权限来实施广告欺诈等牟利计划。

该企业还设有维护二级基础设施的团队,以及开发针对特定骗局的恶意软件、应用程序和网站的小组,这些内容会被植入受感染设备。其中包括用于运营恶意软件包和广告位变现的域名与 C2 服务器。

诉讼文件指出:”该企业部门下属的各团体运营多种恶意软件包实施欺诈计划,例如为受感染设备提供下游代理访问权限或进行广告欺诈”,并列举了支撑这套二级基础设施的两个威胁组织。

其中”邪恶双胞胎集团”专门为广告欺诈活动开发应用程序,这些”邪恶双胞胎”应用(即 Google Play 商店中正版应用的恶意复制品)既诱骗用户下载恶意仿冒应用,又用于生成广告。这些应用还会启动隐藏的网络浏览器加载隐蔽广告。

此外,”广告游戏集团”则通过受感染设备实施隐藏浏览器计划,利用欺诈性”游戏”来生成广告。

诉讼文件称,所有这些不同的威胁行为者组织通过共享的基础设施以及”历史与当前的商业联系”保持着相互关联。文件进一步指出:

该企业共同实施 BadBox 2.0 计划;所有操作都需要多名成员的参与协调才能产生收益。该企业构建了集中化的 C2 服务器生态系统,开发、利用并出售针对单台设备的后门访问权限,将这些设备连接到中央 C2 服务器,并从多个角度利用这种访问权限攻击数字广告生态系统。

当被问及这起诉讼时,Human Security 首席执行官斯图·所罗门告诉 The Register,该公司对谷歌的行动表示赞赏。

“此次打击行动标志着在保护互联网免受复杂欺诈操作侵害的持续斗争中迈出了重要一步,这些操作会劫持设备、窃取资金并在消费者不知情的情况下进行剥削,”所罗门表示。”我们很自豪能深度参与此次行动,与谷歌、趋势科技和 Shadowserver 基金会密切合作。他们的协作对我们揭露和瓦解这一威胁具有不可估量的价值。”®