
Исследователи «Лаборатории Касперского» разобрали цепочку заражения Android-магнитол для автомобилей, в которой легитимное приложение для обновления устройств распространяло вредоносное ПО. По их данным, заражённые головные устройства включали в состав proxy botnet или использовали для рекламного мошенничества. Специалисты связали операцию с группой MoYu, которую раньше уже ассоциировали с ботнетом BadBox.
В «Лаборатории Касперского» сообщили, что это первый зафиксированный случай, когда цепочку заражения создавали именно под целевые автомобильные head unit на Android. Атака была нацелена на системы DoFun, китайского поставщика автомобильного ПО и оборудования, который принадлежит Shenzhen Driving Control Technology Co., Ltd. Компания продаёт универсальные Android-устройства, которые управляют мультимедиа, навигацией и настройками машины.
В июне исследователи обнаружили подозрительный APK, который загружался из легитимного системного приложения DoFun под названием TWCore. Он получает команды через MQTT-сервер, размещённый на cardoor[.]cn. После запуска вредоносная часть, которую назвали JarService, расшифровывает и запускает загрузчик второго этапа. Тот устанавливает связь с командным сервером и подтягивает ещё один зашифрованный модуль.
Финальная нагрузка регулярно отправляла сведения об устройстве, включая модель, разрешение экрана, SSID Wi‑Fi и MAC-адрес, а затем запрашивала команды у операторов. Всего вредоносное ПО поддерживает девять команд: чтение данных из SharedPreferences, копирование содержимого в буфер обмена, HTTP-запросы, открытие URL в WebView с выполнением JavaScript, запуск дополнительных модулей, переход по deeplink и проверку доступности узлов через ICMP ping.
По оценке исследователей, вредоносная активность не затрагивает управление автомобилем и критические системы машины. Схема рассчитана на монетизацию через рекламное мошенничество и превращение подключённых к сети head unit в residential proxy-узлы. В одном из вариантов оператор в основном загружал reverse-proxy модуль под названием «zhima», который и превращал магнитолу в узел proxy botnet, а также отправлял web-запросы для click-fraud.
Исследователи сообщили о находке DoFun, а в компании ответили, что проблему устранили. BleepingComputer также обратился к обеим компаниям с вопросами о том, как именно происходило первоначальное заражение, и обещал обновить материал после ответа.