Forskere har avdekket skadevare i bilers hovedenheter som infiserer Android-baserte infotainmentsystemer gjennom en legitim app for enhetsoppdateringer. Kampanjen ser ut til å være utformet for å gjøre kompromitterte systemer til noder i et proxybotnett og støtte annonsesvindel.
Kaspersky knyttet aktiviteten til MoYu-gruppen, som forskere tidligere har koblet til BadBox-botnettet. Selskapet beskrev dette som den første dokumenterte infeksjonskjeden som er utviklet spesifikt for målrettede Android-baserte hovedenheter i biler.
Legitim oppdateringsapp leverte skadevaren
Kampanjen rettet seg mot hovedenheter produsert av DoFun, en kinesisk leverandør av maskinvare, programvare og skytjenester for bilindustrien. Disse generiske Android-enhetene kan håndtere infotainment, navigasjon og kjøretøyinnstillinger.
I juni oppdaget forskere en skadelig APK-nedlasting som kom fra TWCore, en legitim systemapp fra DoFun. TWCore skal ha mottatt instruksjoner gjennom en MQTT-server.
Den nedlastede appen hadde ikke noe synlig grensesnitt. Forskerne ga skadevaren navnet JarService.
Når JarService starter, dekrypterer og kjører den en andre loader. Denne loaderen kontakter en kommando- og kontrollserver og laster ned en annen kryptert nyttelast.
Skadevaren samler inn enhetsdata og venter på kommandoer
Den endelige nyttelasten sender regelmessig informasjon om enheten til angriperne. De innsamlede opplysningene kan inkludere enhetsmodell, skjermoppløsning, navnet på Wi-Fi-nettverket og MAC-adresse.
Den kan også motta kommandoer fra angriperne. Disse kommandoene gjør det mulig for skadevaren å lese lagrede data, kopiere innhold til utklippstavlen, sende nettforespørsler og åpne ressurser i nettleseren.
Én kommando kan laste ned og kjøre ekstra kode eller moduler. Dette gir angriperne fleksibilitet til å endre aktiviteten på infiserte systemer etter den første kompromitteringen.
Proxy-modul gjør hovedenheter til botnettnoder
Forskerne opplyste at operatørene hovedsakelig brukte en reverse proxy-modul kalt zhima. Den gjør en internettilkoblet hovedenhet i en bil til en node i et proxybotnett.
Kriminelle kan bruke disse proxy-nodene til å dirigere trafikk gjennom andre menneskers enheter. Dette kan hjelpe dem med å skjule opprinnelsen til skadelig aktivitet eller selge tilgang til internettilkoblinger som fremstår som vanlige private forbindelser.
Skadevaren sendte også nettforespørsler knyttet til klikksvindel. Denne aktiviteten kan generere falskt annonseengasjement og skape inntekter for operatørene.
Skadevaren retter seg ikke mot kjøretøykontroller
Kaspersky opplyste at skadevaren i bilers hovedenheter ikke påvirker kjøringen eller kritiske systemer for kjøretøykontroll. Kampanjen ser ut til å fokusere på å tjene penger på hovedenhetenes internettilkoblinger fremfor å påvirke kjøretøysikkerheten.
Dette skillet er viktig, men infeksjonen skaper fortsatt personvern- og sikkerhetsrisiko. Angripere kan samle inn data fra enheten, misbruke nettverkstilkoblingen og installere ytterligere moduler.
Kaspersky opplyste at selskapet varslet DoFun om funnene. Ifølge forskerne svarte selskapet at problemet var løst.
Eiere av Android-baserte hovedenheter bør bare installere oppdateringer fra pålitelige kilder og være forsiktige med uventede nedlastinger eller programvareendringer.


0 responses to “Skadevare i bilers hovedenheter bygger proxybotnett av Android-enheter”