Наука и технологии

Хакеры заразили Android-магнитолы машин malware для proxy botnet

Хакеры заразили Android-магнитолы машин malware для proxy botnet

Исследователи «Лаборатории Касперского» разобрали цепочку заражения Android-магнитол для автомобилей, в которой легитимное приложение для обновления устройств распространяло вредоносное ПО. По их данным, заражённые головные устройства включали в состав proxy botnet или использовали для рекламного мошенничества. Специалисты связали операцию с группой MoYu, которую раньше уже ассоциировали с ботнетом BadBox.

В «Лаборатории Касперского» сообщили, что это первый зафиксированный случай, когда цепочку заражения создавали именно под целевые автомобильные head unit на Android. Атака была нацелена на системы DoFun, китайского поставщика автомобильного ПО и оборудования, который принадлежит Shenzhen Driving Control Technology Co., Ltd. Компания продаёт универсальные Android-устройства, которые управляют мультимедиа, навигацией и настройками машины.

В июне исследователи обнаружили подозрительный APK, который загружался из легитимного системного приложения DoFun под названием TWCore. Он получает команды через MQTT-сервер, размещённый на cardoor[.]cn. После запуска вредоносная часть, которую назвали JarService, расшифровывает и запускает загрузчик второго этапа. Тот устанавливает связь с командным сервером и подтягивает ещё один зашифрованный модуль.

Как вредоносное ПО заражало Android-магнитолы

Финальная нагрузка регулярно отправляла сведения об устройстве, включая модель, разрешение экрана, SSID Wi‑Fi и MAC-адрес, а затем запрашивала команды у операторов. Всего вредоносное ПО поддерживает девять команд: чтение данных из SharedPreferences, копирование содержимого в буфер обмена, HTTP-запросы, открытие URL в WebView с выполнением JavaScript, запуск дополнительных модулей, переход по deeplink и проверку доступности узлов через ICMP ping.

По оценке исследователей, вредоносная активность не затрагивает управление автомобилем и критические системы машины. Схема рассчитана на монетизацию через рекламное мошенничество и превращение подключённых к сети head unit в residential proxy-узлы. В одном из вариантов оператор в основном загружал reverse-proxy модуль под названием «zhima», который и превращал магнитолу в узел proxy botnet, а также отправлял web-запросы для click-fraud.

Схема архитектуры malware для Android магнитолы машин в статье
Источник изображения: bleepingcomputer

Исследователи сообщили о находке DoFun, а в компании ответили, что проблему устранили. BleepingComputer также обратился к обеим компаниям с вопросами о том, как именно происходило первоначальное заражение, и обещал обновить материал после ответа.

Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий