Nokia heeft een waarschuwing uitgegeven over de Katana-malware die Android tv-boxen infecteert via de Android Debug Bridge (ADB). Deze malware maakt gebruik van een openstaande ADB-poort die vanaf het internet toegankelijk is, waardoor aanvallers zonder exploits de malware kunnen installeren en de apparaten inzetten voor ddos-aanvallen. Wereldwijd zouden minstens 30.000 tv-boxen besmet zijn.

ADB is een tool die normaal gesproken niet via internet bereikbaar is, maar bij de getroffen apparaten is dit wel het geval. Na infectie voert Katana verschillende maatregelen uit om detectie en verwijdering te bemoeilijken. Zo koppelt de malware een locker process aan poort 5555 en beëindigt het nieuwe processen die niet bij het opstarten actief waren. Daarnaast schakelt Katana meer dan honderd systeemtools uit en remapt het de ADB-poort, waardoor ook de eigenaar geen toegang meer heeft.

Katana is gebaseerd op de Mirai-malware, maar onderscheidt zich door het gebruik van een kernel-rootkit die ter plekke op het besmette systeem wordt gecompileerd. Dit voorkomt compatibiliteitsproblemen met verschillende kernelversies van tv-boxen. Hiervoor gebruikt de malware de TinyCC compiler om de rootkit op basis van de aanwezige kernelinformatie te bouwen en te installeren. De rootkit verbergt bestanden, directories en processen en voorkomt het uitschakelen of verwijderen van de malware.

Het Katana-botnet heeft ddos-aanvallen uitgevoerd met pieken tot 150 Gbps. Onderzoekers vermoeden dat het gaat om een ddos-for-hire service, waarbij klanten tegen betaling ddos-aanvallen kunnen laten uitvoeren.