Хакеры заражают головные устройства авто малварью для создания прокси-ботнета - «Новости» » Интернет технологии
sitename
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Хакеры заражают головные устройства авто малварью для создания прокси-ботнета - «Новости»

Эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию, нацеленную на автомобильные головные устройства (Head Unit) под управлением Android. Малварь распространялась через штатный механизм обновления ПО, и зараженные системы становились частью прокси-ботнета. Исследователи называют это первым задокументированным случаем многоэтапной атаки, нацеленной на автомобильные головные устройства.


Кампания была обнаружена в июне 2026 года и затрагивала модели головных устройств, использующие ПО производителя DoFun. Такие системы совмещают в себе мультимедийные функции и частично функции управления авто. При этом они мало отличаются от других Android-девайсов, то есть способны запускать приложения, могут иметь слот для SIM-карты и постоянно подключаться к интернету для навигации и получения обновлений.


По словам специалистов, исходной точкой заражения стало легитимное системное приложение TWCore, которое собирает аналитику и отвечает за обновление ПО. Через MQTT оно получает инструкции о том, какие APK нужно скачать и установить. При этом предусмотренный разработчиками флаг installNotExists позволяет устанавливать даже приложения, которых раньше не было на устройстве.


Атакующие воспользовались этим механизмом для доставки дроппера JarService, который устанавливался как обычное Android-приложение, но не имел интерфейса и незаметно работал в фоновом режиме. Затем JarService расшифровывал встроенную полезную нагрузку и запускал следующую стадию атаки, в ходе которой устанавливалась связь с управляющим сервером и загружались дополнительные модули.


При этом в отчете компании не уточняется, каким именно образом злоумышленники получили возможность управлять заданиями на установку.


После этого малварь примерно раз в полтора часа передавала на управляющий сервер информацию о зараженном устройстве: модель, разрешение экрана, SSID подключенной сети Wi-Fi, MAC-адрес и другие данные.





Исследователи обнаружили в коде вредоноса поддержку девяти команд, среди которых были открытие страниц в WebView, выполнение jаvascript, HTTP-запросы и загрузка произвольного кода. Однако в основном операторы малвари использовали команды http и loadlib2. Первая позволяла отправлять GET- и POST-запросы на заданные ресурсы, а вторая загружала дополнительные модули.


В частности, через loadlib2 на зараженные устройства доставлялся модуль zhima, работавший как реверс-прокси. То есть зараженные автомобильные системы превращались в прокси-узлы, через которые операторы этой кампании могли перенаправлять чужой трафик.


Также отмечается, что возможности малвари позволяли заниматься рекламным мошенничеством и показывать нежелательную рекламу.


Отметим, что при этом исследователи не описывают функций, связанных с вмешательством в управление автомобилем. Судя по найденным модулям, главной целью атакующих была скрытая монетизация зараженных устройств и расширение ботнета.


С высокой степенью уверенности специалисты относят эту кампанию к MoYu Group — одному из акторов, стоящих за ботнетом BADBOX. На это указывают пересечения сетевой инфраструктуры, названия компонентов малвари и другие артефакты. Кроме того, в панели управления zhima исследователи заметили ссылки на PXYEDGE и ProxyForU — сервисы, продающие резидентные прокси.


Как правило, BADBOX заражает (1, 2) самые разные Android-девайсы: ТВ-приставки, смартфоны, телевизоры и так далее, причем в ряде случаев малварь проникала на устройства еще до их поступления в продажу. Новая кампания показывает другой вариант аналогичной схемы: вместо предустановленной малвари операторы задействовали легитимный механизм обновления системного приложения.


После обнаружения атак исследователи уведомили о проблеме специалистов DoFun. По словам представителей производителя, в настоящее время проблема уже устранена.


Эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию, нацеленную на автомобильные головные устройства (Head Unit) под управлением Android. Малварь распространялась через штатный механизм обновления ПО, и зараженные системы становились частью прокси-ботнета. Исследователи называют это первым задокументированным случаем многоэтапной атаки, нацеленной на автомобильные головные устройства. Кампания была обнаружена в июне 2026 года и затрагивала модели головных устройств, использующие ПО производителя DoFun. Такие системы совмещают в себе мультимедийные функции и частично функции управления авто. При этом они мало отличаются от других Android-девайсов, то есть способны запускать приложения, могут иметь слот для SIM-карты и постоянно подключаться к интернету для навигации и получения обновлений. По словам специалистов, исходной точкой заражения стало легитимное системное приложение TWCore, которое собирает аналитику и отвечает за обновление ПО. Через MQTT оно получает инструкции о том, какие APK нужно скачать и установить. При этом предусмотренный разработчиками флаг installNotExists позволяет устанавливать даже приложения, которых раньше не было на устройстве. Атакующие воспользовались этим механизмом для доставки дроппера JarService, который устанавливался как обычное Android-приложение, но не имел интерфейса и незаметно работал в фоновом режиме. Затем JarService расшифровывал встроенную полезную нагрузку и запускал следующую стадию атаки, в ходе которой устанавливалась связь с управляющим сервером и загружались дополнительные модули. При этом в отчете компании не уточняется, каким именно образом злоумышленники получили возможность управлять заданиями на установку. После этого малварь примерно раз в полтора часа передавала на управляющий сервер информацию о зараженном устройстве: модель, разрешение экрана, SSID подключенной сети Wi-Fi, MAC-адрес и другие данные. Исследователи обнаружили в коде вредоноса поддержку девяти команд, среди которых были открытие страниц в WebView, выполнение jаvascript, HTTP-запросы и загрузка произвольного кода. Однако в основном операторы малвари использовали команды http и loadlib2. Первая позволяла отправлять GET- и POST-запросы на заданные ресурсы, а вторая загружала дополнительные модули. В частности, через loadlib2 на зараженные устройства доставлялся модуль zhima, работавший как реверс-прокси. То есть зараженные автомобильные системы превращались в прокси-узлы, через которые операторы этой кампании могли перенаправлять чужой трафик. Также отмечается, что возможности малвари позволяли заниматься рекламным мошенничеством и показывать нежелательную рекламу. Отметим, что при этом исследователи не описывают функций, связанных с вмешательством в управление автомобилем. Судя по найденным модулям, главной целью атакующих была скрытая монетизация зараженных устройств и расширение ботнета. С высокой степенью уверенности специалисты относят эту кампанию к MoYu Group — одному из акторов, стоящих за ботнетом BADBOX. На это указывают пересечения сетевой инфраструктуры, названия компонентов малвари и другие артефакты. Кроме того, в панели управления zhima исследователи заметили ссылки на PXYEDGE и ProxyForU — сервисы, продающие резидентные прокси. Как правило, BADBOX заражает (1, 2) самые разные Android-девайсы: ТВ-приставки, смартфоны, телевизоры и так далее, причем в ряде случаев малварь проникала на устройства еще до их поступления в продажу. Новая кампания показывает другой вариант аналогичной схемы: вместо предустановленной малвари операторы задействовали легитимный механизм обновления системного приложения. После обнаружения атак исследователи уведомили о проблеме специалистов DoFun. По словам представителей производителя, в настоящее время проблема уже устранена.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
White
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: