- Хакеры использовали надежные обновления программного обеспечения для доставки вредоносного ПО непосредственно в автомобильные головные устройства.
- Касперский заявляет, что это первая кампания, специально разработанная для автомобильных головных устройств.
- Вредоносное ПО может работать бесшумно, не показывая водителям никакого видимого интерфейса.
Автомобильные головные устройства в настоящее время вовлекаются в растущую волну кампаний по распространению вредоносного ПО для Android, созданных для подключенных систем автомобиля, считают эксперты. предупреждено.
Недавно обнаруженная вредоносная кампания напрямую заражает эти головные устройства, системы, которые сочетают в себе мультимедийные функции с, в некоторых моделях, управлением транспортными средствами.
По данным Касперского, эта кампания знаменует собой первый задокументированный случай вредоносного ПО, созданного специально для этого типа цепочки заражения.
Скомпрометированные каналы обновления доставляют вредоносное ПО прямо в транспортные средства
Исследователи полагают, что эту активность, скорее всего, можно отследить от MoYu Group, злоумышленника, тесно связанного с известным ботнетом BadBox, который распространяется через легитимные механизмы обновления, встроенные непосредственно в прошивку головных устройств на базе Android, производимых DoFun.
Цепочка заражения берет свое начало из TWCore, законного системного приложения, которое обычно отвечает за сбор аналитики и удаленное обновление программного обеспечения головного устройства.
Злоумышленники захватили это надежное приложение. канал обновления с помощью специализированного дроппера JarService для доставки ранее неизвестного вредоносного ПО непосредственно на ряд затронутых устройств.
После успешной установки вредоносное ПО работало незаметно, как обычное фоновое приложение, не отображая видимого пользовательского интерфейса.
Касперский выявил девять различных удаленных команд, встроенных во вредоносное ПО, способных отображать нежелательную рекламу и выполнять различные формы мошенничества с рекламой.
Вредоносное ПО также активно собирало конфиденциальную информацию об устройстве, включая разрешение дисплея, модель устройства и сеть Wi-Fi. идентификатор и MAC-адрес устройства.
Следователи обнаружили явные технические связи между этой кампанией и предыдущими атаками на телевизионные приставки, связанные с той же более широкой группой угроз.
Исследовательская группа утверждает, что панель администрирования ботнета использует встроенные URL-адреса с сайтами частных прокси-сервисов PXYEDGE и ProxyForU.
Сам BadBox действует как большая, разветвленная сеть захваченных Android-устройств, включая потоковые приставки, телефоны и планшеты, поступают предварительно зараженными с завода.
Касперский уже официально уведомил поставщика о продолжающемся злоупотреблении его законным каналом распространения программного обеспечения и инфраструктурой обновлений.
Согласно заявлениям DoFun, основная проблема с тех пор была решена на большинстве затронутых устройств, которые в настоящее время развернуты в полевых условиях.
Головные устройства представляют собой растущее и в основном незащищенная поверхность атаки
Головные устройства автомобиля могут поставляться с заводской установкой непосредственно от производителя или добавляться позже к старым автомобилям в качестве послепродажных обновлений.
Производители часто в значительной степени полагаются на операционную систему Android, поскольку она значительно упрощает настройку интерфейса и необходимую системную интеграцию.
Подобная широко распространенная зависимость в отрасли означает, что большинство стандартных приложений Android, а также большинство существующих вредоносных программ для Android потенциально могут работать на этих устройствах.
Головные устройства редко хранят конфиденциальные личные данные непосредственно на них. Плата, которая на первый взгляд может предполагать лишь ограниченную привлекательность для злоумышленников.
Однако они обычно включают активные слоты для SIM-карт и поддерживают постоянное подключение к Интернету для навигационных служб и регулярных обновлений программного обеспечения.
Такое конкретное сочетание постоянного подключения и сравнительно слабого контроля безопасности делает эти системы действительно привлекательной перспективой для злоумышленников в будущем.
Общий масштаб этой конкретной кампании остается совершенно неясным, и пока неизвестно, сталкиваются ли другие производители головных устройств с аналогичным риском.
