Forskare har upptäckt skadlig kod i bilars huvudenheter som infekterar Android-baserade infotainmentsystem genom en legitim app för enhetsuppdateringar. Kampanjen verkar vara utformad för att göra komprometterade system till noder i ett proxybotnät och stödja annonsbedrägerier.
Kaspersky kopplade aktiviteten till gruppen MoYu, som forskare tidigare har associerat med botnätet BadBox. Företaget beskrev det som den första dokumenterade infektionskedjan som skapats specifikt för riktade Android-baserade huvudenheter i bilar.
Legitim uppdateringsapp levererade den skadliga koden
Kampanjen riktade sig mot huvudenheter tillverkade av DoFun, en kinesisk leverantör av hårdvara, programvara och molntjänster för fordonsindustrin. Dessa generiska Android-enheter kan hantera infotainment, navigering och fordonsinställningar.
I juni upptäckte forskare en skadlig APK-nedladdning som kom från TWCore, en legitim systemapp från DoFun. TWCore ska ha tagit emot instruktioner via en MQTT-server.
Den nedladdade appen hade inget synligt gränssnitt. Forskarna gav den skadliga koden namnet JarService.
När JarService startar dekrypterar och kör den en andra loader. Denna loader kontaktar en command-and-control-server och laddar ner ytterligare en krypterad payload.
Skadlig kod samlar in enhetsdata och väntar på kommandon
Den slutliga payloaden skickar regelbundet enhetsinformation till angriparna. De insamlade uppgifterna kan omfatta enhetsmodell, skärmupplösning, Wi-Fi-nätverkets namn och MAC-adress.
Den kan också ta emot kommandon från angriparna. Dessa kommandon gör det möjligt för den skadliga koden att läsa lagrade data, kopiera innehåll till urklipp, skicka webbförfrågningar och öppna resurser i webbläsaren.
Ett kommando kan ladda ner och köra ytterligare kod eller moduler. Det ger angriparna möjlighet att ändra aktiviteten på infekterade system efter den första komprometteringen.
Proxymodul gör huvudenheter till botnätsnoder
Forskarna uppgav att operatörerna främst använde en reverse proxy-modul kallad zhima. Den gör en internetansluten huvudenhet i en bil till en nod i ett proxybotnät.
Kriminella kan använda dessa proxynoder för att dirigera trafik genom andra människors enheter. Det kan hjälpa dem att dölja ursprunget till skadlig aktivitet eller sälja tillgång till internetanslutningar som liknar vanliga hushållsanslutningar.
Den skadliga koden gjorde även webbförfrågningar kopplade till klickbedrägerier. Denna aktivitet kan generera falskt annonsengagemang och skapa intäkter för operatörerna.
Skadlig kod riktar sig inte mot fordonskontroller
Kaspersky uppgav att den skadliga koden i bilarnas huvudenheter inte påverkar körningen eller kritiska system för fordonskontroll. Kampanjen verkar fokusera på att tjäna pengar på huvudenheternas internetanslutningar snarare än att påverka fordonssäkerheten.
Den skillnaden är viktig, men infektionen skapar fortfarande integritets- och säkerhetsrisker. Angripare kan samla in data från enheten, missbruka dess nätverksanslutning och installera ytterligare moduler.
Kaspersky uppgav att företaget informerade DoFun om resultaten. Enligt forskarna svarade företaget att problemet hade åtgärdats.
Ägare av Android-baserade huvudenheter bör endast installera uppdateringar från betrodda källor och vara försiktiga med oväntade nedladdningar eller programvaruändringar.


0 svar till ”Skadlig kod i bilars huvudenheter bygger proxybotnät av Android-enheter”