Що відбувається
Домашній пристрій може стати частиною ботнета
Ботнет — це мережа заражених пристроїв, якими зловмисники дистанційно керують без відома власників. Приставка може й далі показувати телебачення, а паралельно брати участь у DDoS-атаках або працювати як прихований проксі.
У 2026 році дослідники Unit 42 описали Kimwolf v7 — нову версію Android/IoT-ботнета, орієнтованого переважно на TV-приставки. Він створює UDP-, TCP-, ICMP-, HTTPS- та HTTP/2-атаки й маскує частину трафіку під звичайний браузер. Раніше кампанія BADBOX 2.0 показала, що дешеві несертифіковані Android-пристрої можуть отримувати шкідливий компонент із прошивкою або через неофіційні застосунки.
Механізм проблеми
Як один пристрій «кладе» домашній інтернет
Домашній роутер має обмежену продуктивність, а всі абоненти Юасіті виходять у зовнішній інтернет через NAT. Коли заражена приставка створює тисячі з’єднань або безперервно передає дані, можуть переповнюватися таблиці з’єднань роутера та спрацьовувати захисні обмеження NAT. Звичайні запити телефона чи комп’ютера не можуть нормально вийти в інтернет.
Тисячі з’єднань
Пристрій постійно створює нові зовнішні з’єднання.
Зайнятий Upload
Вихідний канал може бути забитий стороннім трафіком.
Захист NAT
Спрацьовує ліміт сесій або нових з’єднань абонента.
Зовнішні сайти чекають
Нові зовнішні з’єднання відкриваються повільно або не відкриваються.
Важливий індикатор
Чому сайт Юасіті працює, а зовнішній інтернет — ні
Це не суперечність. Оптична лінія та підключення абонента до мережі Юасіті можуть працювати нормально, але вихід у зовнішній інтернет уже обмежений великою кількістю шкідливих з’єднань.
Сайт та внутрішні ресурси Юасіті проходять коротшим маршрутом усередині мережі провайдера. Для зовнішніх сайтів, відеосервісів та ігор потрібно пройти через NAT і зовнішні канали. Якщо заражений пристрій створив надто багато сесій, нові зовнішні з’єднання можуть не відкриватися, тоді як сайт Юасіті продовжує працювати.
Ресурси Юасіті працюють
Це показує, що зв’язок із мережею провайдера збережений.
Абонент → мережа Юасіті → сайт ЮасітіЗовнішні ресурси не працюють
Захист NAT, велика кількість сесій або шкідливий трафік заважають новим з’єднанням.
Абонент → NAT → зовнішній інтернетЯкщо сайт Юасіті відкривається швидко, а кілька різних зовнішніх сайтів та ігор одночасно не працюють, це один із сильних індикаторів зараження домашнього пристрою. Це також свідчить, що проблема, найімовірніше, виникає у домашній мережі або через аномальну активність абонентського обладнання, а не через обрив оптичної лінії. Остаточна перевірка — відключити підозрілий пристрій і повторити тест.
Швидка оцінка
Основні ознаки проблеми
Wi-Fi підключений, але сайти майже не відкриваються
Пінг у грі зростає до 200–1000 мс і більше
Відео зависає або постійно знижує якість
Після перезавантаження проблема швидко повертається
Роутер перегрівається, зависає або перезавантажується
Після відключення приставки інтернет нормалізується
Одна ознака ще не доводить зараження. Високий пінг лише до однієї гри може бути пов’язаний із її сервером або маршрутом. Висновок робимо після послідовної перевірки домашньої мережі.
На що звернути увагу
Які пристрої перебувають у групі ризику
TV-приставки
Дешеві Android-пристрої без сертифікації Play Protect.
Старі роутери
Без оновлень, зі стандартним паролем або відкритим керуванням.
Камери та DVR
З відкритим віддаленим доступом або застарілою прошивкою.
Інші IoT-пристрої
Невідомі бренди, сторонні APK та неофіційні магазини.
Окремо про приставки X96
У дослідженнях BADBOX 2.0 згадуються пристрої сімейства X96. Але сама назва моделі не є доказом зараження: під нею продаються різні плати та прошивки. Підстава для ізоляції — підтверджена аномальна активність і зникнення проблеми після відключення приставки.
Перевірка вебдоступності без встановлення програм
Чи працює лише мережа Юасіті, а зовнішній інтернет — ні?
Тест порівняє доступ до сайту Юасіті, Google та Cloudflare. Це займає приблизно 5–15 секунд.
Браузер не може виконувати справжній ICMP-ping, який показують ігри або команда ping. Тому цей тест вимірює повний час отримання вебвідповіді через HTTPS.
У показане значення можуть входити:
- пошук IP-адреси через DNS, якщо запис ще не збережений у браузері;
- встановлення TCP-з’єднання;
- створення захищеного TLS-з’єднання;
- обробка запиту сервером;
- отримання HTTP-відповіді;
- невеликий час на обробку запиту браузером.
Тому вебвідповідь за 50–300 мс може бути цілком нормальною і не означає такий самий ping або велику відстань до сервера. Перший запит часто повільніший, оскільки браузер тільки встановлює захищене з’єднання.
Мета тесту — не виміряти ігровий ping, а з’ясувати, які напрямки доступні, та порівняти результат до і після відключення підозрілого пристрою.
Це тест вебдоступності, а не вимірювання ping. Він не сканує домашні пристрої, не визначає модель приставки та сам по собі не є остаточним доказом зараження.
Самостійна діагностика
Як знайти проблемний пристрій за 5 кроків
Виконуйте кроки послідовно. Не підключайте всі пристрої назад одночасно.
Повністю вимкніть підозрілі пристрої
Витягніть із розетки TV-приставки, камери, відеореєстратори та Smart TV. Режиму очікування недостатньо.
Перезавантажте роутер
Вимкніть його з розетки на 30 секунд. Після ввімкнення зачекайте 3–5 хвилин.
Перевірте інтернет з одного пристрою
Підключіть лише телефон або комп’ютер. Відкрийте сайти, відео, перевірте пінг і швидкість.
Підключайте обладнання по одному
Після кожного пристрою повторюйте перевірку. Якщо пінг зріс — знову відключіть останній пристрій.
За потреби перевірте без роутера
Підключіть комп’ютер кабелем напряму до оптичного термінала або модема.
Чому після прямого підключення потрібно зачекати?
Мережа запам’ятовує MAC-адресу підключеного пристрою. Після заміни роутера на комп’ютер зачекайте до 10 хвилин, не перемикаючи кабель. Після повернення кабелю до роутера також зачекайте до 10 хвилин.
Як усунути загрозу
Що робити з підозрілим пристроєм
- 1
Від’єднайте підозрілий пристрій від інтернету.
- 2
Запишіть точну модель і версію прошивки.
- 3
Видаліть застосунки з неофіційних магазинів.
- 4
Вимкніть ADB, Telnet та керування через WAN.
- 5
Встановіть офіційне оновлення прошивки.
- 6
Змініть пароль адміністратора роутера.
- 7
Виконайте заводське скидання і налаштуйте заново.
- 8
Якщо активність повернулася — замініть пристрій.
Заводське скидання допомагає не завжди. Якщо шкідливий компонент вбудований у прошивку, пристрій може заразитися знову. Безпечніший варіант — офіційна прошивка або сертифікований Play Protect пристрій.
Важливе пояснення
Чому провайдер не може просто «заблокувати вірус»
Провайдер може бачити аномально велику кількість пакетів і з’єднань, захищати власну мережу, обмежувати явно шкідливий трафік та повідомляти абонента. Але вилікувати домашній пристрій на відстані неможливо.
Сучасні ботнети змінюють сервери керування, використовують шифрування, Tor, публічні хмарні або блокчейн-сервіси й маскують запити під звичайний браузер. Остаточне рішення — знайти, відключити, оновити або замінити заражене обладнання.
Підтримка 24×7
Як допомагає Юасіті
- Перевіримо стан оптичної лінії та термінала
- Перевіримо наявність аварій або перевантаження
- Допоможемо виявити аномальну активність
- Перевіримо підключення напряму та через роутер
- За потреби запропонуємо виїзд монтажника
Вимкніть приставку → перезавантажте роутер → перевірте інтернет
Не допомогло? Ми перевіримо підключення та допоможемо локалізувати проблему.
