Автомагнитолы на Android превратили в узлы прокси-ботнета

· Безопасность
Специалисты «Лаборатории Касперского» описали атаку на цепочку поставок, при которой заражённые головные устройства автомобилей на базе Android становятся частью прокси-сети и участвуют в рекламном мошенничестве.

cover.svg

«Лаборатория Касперского» проанализировала вредоносную кампанию, нацеленную на автомобильные головные устройства (head unit) на базе Android — те самые системы, что управляют мультимедиа, навигацией и настройками машины. По оценке исследователей, это первый задокументированный случай, когда цепочка заражения создана специально под автомобильную «магнитолу».

Атаку приписывают группировке MoYu, которую ранее связывали с ботнетом BadBox. Мишенью стали устройства китайского производителя DoFun (принадлежит Shenzhen Driving Control Technology), выпускающего типовые Android-магнитолы вместе с облачными сервисами.

Как работает заражение

В июне специалисты обнаружили, что легитимное системное приложение DoFun для обновлений — TWCore — подгружало сторонний APK. Команды оно получало через MQTT-сервер на домене cardoor[.]cn. Загруженное приложение, названное JarService, не имеет интерфейса: при запуске оно расшифровывает и выполняет загрузчик второй стадии, который связывается с командным сервером и скачивает очередной зашифрованный модуль.

Финальная нагрузка периодически отправляет операторам данные об устройстве — модель, разрешение экрана, имя сети Wi-Fi (SSID) и MAC-адрес — и получает команды. Всего поддерживается девять инструкций: чтение значений из хранилища SharedPreferences, копирование данных в буфер обмена, отправка HTTP-запросов, открытие URL в WebView с выполнением произвольного JavaScript, загрузка и запуск дополнительного кода, открытие ссылок в браузере и проверка доступности хостов через ICMP. Часть команд (loadlib и loadlib3) на момент публикации отчёта была реализована не полностью.

Зачем это злоумышленникам

По словам исследователей, вредонос не вмешивается в управление автомобилем и критические системы. Его задача сугубо коммерческая: рекламное мошенничество и превращение подключённой к интернету магнитолы в узел резидентной прокси-сети. Чаще всего операторы подгружали реверс-прокси-модуль под названием zhima, который и делал устройство частью ботнета, а также генерировали веб-запросы для накрутки кликов.

«Лаборатория Касперского» уведомила DoFun о находках, и китайская компания сообщила, что проблема устранена. Издание Bleeping Computer направило обеим компаниям вопросы о первоначальном векторе компрометации и обещало дополнить материал после ответа.

Случай примечателен тем, что показывает: устройство, о безопасности которого владелец машины почти никогда не задумывается, вполне может годами тихо зарабатывать деньги для чужих людей — не мешая при этом ни навигации, ни музыке.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.