A Nokia Deepfield Emergency Response Team (ERT) publicou um relatório no dia 24 de julho de 2026, detalhando como o malware Jackskid usa a tecnologia UPnP para expor seus serviços de proxy residencial diretamente em roteadores domésticos. O malware abre e rotula 165 portas com a descrição "RELAY", permitindo que qualquer pessoa conecte-se ao serviço sem qualquer esforço adicional.
O relatório destaca que a maioria dos softwares maliciosos dedicados à criação de serviços proxy residenciais trabalha arduamente para se manter invisível. No entanto, o Jackskid põe o exit service onde todos podem vê-lo, expondo-o através do UPnP.
Segundo a pesquisa, ao iniciar, o bot infectado faz com que o roteador da vítima abra 165 portas e as redirecione para o dispositivo infectado. Cada porta é rotulada como "RELAY", tornando o serviço de proxy visível publicamente. Esta técnica foi usada em pelo menos três famílias de malware operadas por um único operador: trees4sale, peer4you-mirai e Jackskid.
O relatório também menciona que a chave de criptografia byte-identical utilizada no lado do proxy compartilha uma parte com o DDoS botnet Jackskid. Isso sugere que as duas partes são controladas por um único operador, que trabalhou para fazer as peças parecerem não relacionadas.
Em resposta à exposição de sua infraestrutura, o autor do malware implementou alterações no código, incluindo a introdução de novas rotas e portas. No entanto, essas mudanças são consideradas insuficientes para esconder totalmente as atividades maliciosas.
A abordagem descrita pelo relatório mostra como o uso do UPnP pode levar à exposição inesperada de serviços que normalmente seriam mantidos ocultos. Os pesquisadores recomendam aos usuários a desativação das funcionalidades UPnP em seus roteadores para prevenir tal exploração.
O operador trabalhou duro para tornar as partes desconectadas, rotacionando os nomes, chaves, servidores e até mesmo carteiras de blockchain. No entanto, uma única chave de criptografia compartilhada e uma carteira de financiamento comum revelaram a conexão entre elas.
A descoberta de que um único operador está por trás dessas três famílias de malware é preocupante para a segurança cibernética. Isso indica uma capacidade de escalabilidade significativa para ataques distribuídos e potencialmente abusos de privacidade do usuário doméstico.
Embora o uso da tecnologia UPnP para expor serviços de proxy residenciais possa proporcionar escala e flexibilidade ao operador, a falta de esforço em ocultá-lo pode levar à detecção mais rápida pelos pesquisadores de segurança.
Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).