- Касперский обнаружил вредоносное ПО для Android, злоупотребляющее автомобильными головными устройствами DoFun через обновления TWCore.
- Многоэтапная атака устанавливает загрузчики и обратный прокси-сервер с целью создания ботнета из подключенных автомобилей.
- Кампания принадлежит MoYu Group; DoFun исправил уязвимости после раскрытия
Мы видели ботнеты, состоящие из камер и видеорегистраторов, мы даже видели ботнеты, состоящие из умных холодильников и цифровых рамок, но мы никогда не видели ботнеты, состоящие из автомобилей target="_blank">информационно-развлекательные системы. Впервые обо всем.
Ранее на этой неделе специалисты по безопасности Касперского предупредили об обнаружении совершенно нового вредоносного ПО для Android, нацеленного на головное устройство автомобиля. Жертвой, судя по всему, стал китайский производитель DoFun. На головных устройствах этого производителя, построенных на базе Android, установлено приложение для аналитики и обновления программного обеспечения под названием TWCore.
По словам Касперского, злоумышленники злоупотребили механизмами обновления TWCore, поручив ему загрузить вредоносный APK. Это вредоносное ПО затем помещается в каталог кэша приложения и устанавливается законным пакетом com.tw.core.

Платформа выявления угроз: в NordStellar
Используйте код TECHRADAR10, чтобы получить скидку 10 %
NordStellar предоставляет компаниям любого размера комплексную платформу управления рисками для повышения вашей кибербезопасности. NordStellar активно отслеживает утечки данных и раскрытие учетных данных, чтобы предотвратить легкий доступ хакеров, одновременно внедряя ряд инструментов кибербезопасности для обеспечения безопасности сотрудников и данных компании.
Используйте код купона TECHRADAR10, чтобы получить дополнительную скидку 10 %.Просмотреть сделку
Нет активной кампании
Исследователи заявили, что это была многоэтапная атака. На первом этапе развертывается крошечный дроппер без пользовательского интерфейса. Он расшифровывает внедренные данные и извлекает информацию, необходимую для второго этапа. На следующем этапе загрузчик связывается с сервером злоумышленников и получает инструкции по третьему этапу, которые могут быть разными: от установки дополнительного вредоносного ПО до запуска обратного прокси-сервера «жима».
Несмотря на многофункциональный характер, Касперский считает, что истинная цель кампании — объединить автомобили в ботнет. Некоторые автомобили оснащены слотом для SIM-карты и подключены к Интернету круглосуточно и без выходных. Вероятно, не будет преувеличением сказать, что автомобили могут быть идеальными устройствами для вредоносного ботнета.
Касперский приписал кампанию MoYu Group, злоумышленнику, известному созданием вредоносных ботнетов на базе устройств Android. Ранее было замечено, что эта группа создавала ботнет BadBox из Android-смартфонов, планшетов, потоковых устройств и другого подключенного к Интернету оборудования.
Исследователи уведомили DoFun о своих выводах, и уязвимость была быстро устранена: «Мы уведомили поставщика о схеме распространения, и впоследствии он сообщил об устранении проблем безопасности», — сказали исследователи.
Через The Record