Forskere har afdækket malware i bilers hovedenheder, som inficerer Android-baserede infotainmentsystemer gennem en legitim app til enhedsopdateringer. Kampagnen ser ud til at være designet til at gøre kompromitterede systemer til noder i et proxybotnet og understøtte annoncesvindel.

Kaspersky kædede aktiviteten sammen med MoYu-gruppen, som forskere tidligere har forbundet med BadBox-botnettet. Virksomheden beskrev det som den første dokumenterede infektionskæde, der specifikt er udviklet til målrettede Android-baserede hovedenheder i biler.

Legitim opdateringsapp leverede malwaren

Kampagnen var rettet mod hovedenheder fremstillet af DoFun, en kinesisk leverandør af hardware, software og cloudtjenester til bilindustrien. Disse generiske Android-enheder kan håndtere infotainment, navigation og køretøjsindstillinger.

I juni opdagede forskere en skadelig APK-download, der stammede fra TWCore, en legitim systemapp fra DoFun. TWCore modtog angiveligt instruktioner gennem en MQTT-server.

Den downloadede app havde ingen synlig brugerflade. Forskerne gav malwaren navnet JarService.

Når JarService starter, dekrypterer og kører den en anden loader. Denne loader kontakter en command-and-control-server og downloader endnu en krypteret payload.

Malware indsamler enhedsdata og venter på kommandoer

Den endelige payload sender regelmæssigt oplysninger om enheden til angriberne. De indsamlede oplysninger kan omfatte enhedsmodel, skærmopløsning, Wi-Fi-netværkets navn og MAC-adresse.

Den kan også modtage kommandoer fra angriberne. Disse kommandoer gør det muligt for malwaren at læse gemte data, kopiere indhold til udklipsholderen, sende webanmodninger og åbne ressourcer i browseren.

En kommando kan downloade og køre yderligere kode eller moduler. Det giver angriberne fleksibilitet til at ændre aktiviteten på inficerede systemer efter den første kompromittering.

Proxy-modul gør hovedenheder til botnetnoder

Forskerne oplyste, at operatørerne hovedsageligt brugte et reverse proxy-modul kaldet zhima. Det gør en internetforbundet hovedenhed i en bil til en node i et proxybotnet.

Kriminelle kan bruge disse proxy-noder til at dirigere trafik gennem andre menneskers enheder. Det kan hjælpe dem med at skjule oprindelsen af skadelig aktivitet eller sælge adgang til internetforbindelser, der ligner almindelige private forbindelser.

Malwaren foretog også webanmodninger forbundet med kliksvindel. Denne aktivitet kan generere falsk annonceinteraktion og skabe indtægter for operatørerne.

Malware er ikke rettet mod køretøjets kontrolsystemer

Kaspersky oplyste, at malwaren i bilernes hovedenheder ikke påvirker kørslen eller kritiske systemer til kontrol af køretøjet. Kampagnen ser ud til at fokusere på at tjene penge på hovedenhedernes internetforbindelser frem for at påvirke køretøjssikkerheden.

Denne forskel er vigtig, men infektionen skaber stadig privatlivs- og sikkerhedsrisici. Angribere kan indsamle data fra enheden, misbruge dens netværksforbindelse og installere yderligere moduler.

Kaspersky oplyste, at virksomheden underrettede DoFun om resultaterne. Ifølge forskerne svarede virksomheden, at problemet var blevet løst.

Ejere af Android-baserede hovedenheder bør kun installere opdateringer fra pålidelige kilder og være forsigtige med uventede downloads eller softwareændringer.


0 svar til “Malware i bilers hovedenheder bygger proxybotnet af Android-enheder”