✔Хакеры заражают головные устройства авто малварью для создания прокси-ботнета - «Новости»
Эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию, нацеленную на автомобильные головные устройства (Head Unit) под управлением Android. Малварь распространялась через штатный механизм обновления ПО, и зараженные системы становились частью прокси-ботнета. Исследователи называют это первым задокументированным случаем многоэтапной атаки, нацеленной на автомобильные головные устройства.
Кампания была обнаружена в июне 2026 года и затрагивала модели головных устройств, использующие ПО производителя DoFun. Такие системы совмещают в себе мультимедийные функции и частично функции управления авто. При этом они мало отличаются от других Android-девайсов, то есть способны запускать приложения, могут иметь слот для SIM-карты и постоянно подключаться к интернету для навигации и получения обновлений.
По словам специалистов, исходной точкой заражения стало легитимное системное приложение TWCore, которое собирает аналитику и отвечает за обновление ПО. Через MQTT оно получает инструкции о том, какие APK нужно скачать и установить. При этом предусмотренный разработчиками флаг installNotExists позволяет устанавливать даже приложения, которых раньше не было на устройстве.
Атакующие воспользовались этим механизмом для доставки дроппера JarService, который устанавливался как обычное Android-приложение, но не имел интерфейса и незаметно работал в фоновом режиме. Затем JarService расшифровывал встроенную полезную нагрузку и запускал следующую стадию атаки, в ходе которой устанавливалась связь с управляющим сервером и загружались дополнительные модули.
При этом в отчете компании не уточняется, каким именно образом злоумышленники получили возможность управлять заданиями на установку.
После этого малварь примерно раз в полтора часа передавала на управляющий сервер информацию о зараженном устройстве: модель, разрешение экрана, SSID подключенной сети Wi-Fi, MAC-адрес и другие данные.
Исследователи обнаружили в коде вредоноса поддержку девяти команд, среди которых были открытие страниц в WebView, выполнение jаvascript, HTTP-запросы и загрузка произвольного кода. Однако в основном операторы малвари использовали команды http и loadlib2. Первая позволяла отправлять GET- и POST-запросы на заданные ресурсы, а вторая загружала дополнительные модули.
В частности, через loadlib2 на зараженные устройства доставлялся модуль zhima, работавший как реверс-прокси. То есть зараженные автомобильные системы превращались в прокси-узлы, через которые операторы этой кампании могли перенаправлять чужой трафик.
Также отмечается, что возможности малвари позволяли заниматься рекламным мошенничеством и показывать нежелательную рекламу.
Отметим, что при этом исследователи не описывают функций, связанных с вмешательством в управление автомобилем. Судя по найденным модулям, главной целью атакующих была скрытая монетизация зараженных устройств и расширение ботнета.
С высокой степенью уверенности специалисты относят эту кампанию к MoYu Group — одному из акторов, стоящих за ботнетом BADBOX. На это указывают пересечения сетевой инфраструктуры, названия компонентов малвари и другие артефакты. Кроме того, в панели управления zhima исследователи заметили ссылки на PXYEDGE и ProxyForU — сервисы, продающие резидентные прокси.
Как правило, BADBOX заражает (1, 2) самые разные Android-девайсы: ТВ-приставки, смартфоны, телевизоры и так далее, причем в ряде случаев малварь проникала на устройства еще до их поступления в продажу. Новая кампания показывает другой вариант аналогичной схемы: вместо предустановленной малвари операторы задействовали легитимный механизм обновления системного приложения.
После обнаружения атак исследователи уведомили о проблеме специалистов DoFun. По словам представителей производителя, в настоящее время проблема уже устранена.





