
Атака на ланцюжок постачання, спрямована на автомагнітоли на базі Android, використовує легітимний додаток для оновлення пристроїв для поширення шкідливого програмного забезпечення, яке заражає скомпрометовані пристрої до проксі-ботнету або використовує їх для шахрайства з рекламою.
Дослідники Kaspersky проаналізували зловмисне програмне забезпечення та приписали операцію групі MoYu, яка раніше була пов’язана з ботнетом BadBox.
Дослідники зазначають, що це перший задокументований випадок ланцюга зараження шкідливим програмним забезпеченням, спеціально створеним для цільових автомагнітол.

Операція MoYu націлена на системи від DoFun, китайського постачальника автомобільного програмного та апаратного забезпечення, що належить Shenzhen Driving Control Technology Co., Ltd.
DoFun є постачальником автомобільного програмного забезпечення, хмарних послуг та обладнання, який продає універсальні автомагнітоли на базі Android, що діють як командний центр систем інформаційно-розважальних програм, навігації та налаштувань автомобіля.
У червні дослідники Kaspersky виявили шкідливий APK-файл, який завантажувався з легітимної системної програми DoFun, TWCore, яка отримує інструкції через MQTT-сервер, розміщений за адресою cardoor[.]cn.
Невідома програма не має інтерфейсу і є шкідливим програмним забезпеченням під назвою JarService. Після запуску зловмисне програмне забезпечення розшифровує та виконує завантажувач другого етапу, який встановлює зв’язок із сервером керування та контролю (C2) та завантажує інший зашифрований корисний вантаж.
Остаточний корисний вантаж періодично повідомляє інформацію про пристрій, таку як модель, роздільна здатність дисплея, Wi-Fi SSID та MAC-адресу, а також отримує команди від зловмисників.
Шкідливе програмне забезпечення підтримує наступні дев’ять команд:
- return (повернення) — Отримує вказане значення зі сховища Android SharedPreferences.
- copy (копіювання) — Копіює збережений або завантажений вміст до буфера обміну пристрою.
- http — Надсилає HTTP GET або POST запити та може зберегти частину відповіді.
- web (веб) — Відкриває URL у WebView та виконує наданий JavaScript.
- loadlib (завантаження бібліотеки) — Не повністю реалізовано на момент публікації звіту Kaspersky.
- loadlib2 (завантаження бібліотеки 2) — Завантажує та виконує довільний код або додаткові модулі.
- loadlib3 (завантаження бібліотеки 3) — Не повністю реалізовано на момент публікації звіту Kaspersky.
- deeplink (глибоке посилання) — Відкриває вказаний ресурс у браузері.
- traceroute (трасування маршруту) — Перевіряє, чи доступні вказані хости за допомогою ICMP ping.
Kaspersky стверджує, що шкідливе програмне забезпечення не заважає керуванню автомобілем або критично важливим системам управління транспортним засобом, і, схоже, призначене для шахрайства з рекламою та перетворення автомагнітол, підключених до Інтернету, на проксі-центри для монетизації.

Дослідники виявили, що оператор переважно завантажував модуль зворотного проксі з назвою ‘zhima’, який перетворює автомагнітолу на вузол проксі-ботнету, а також здійснював веб-запити для активності клік-шахрайства.
Kaspersky повідомляє, що повідомив DoFun про свої висновки, і китайська фірма відповіла, що проблему вирішено.
BleepingComputer звернувся до обох компаній із запитаннями щодо початкового вектора компрометації, і стаття буде оновлена після отримання інформації.
Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко падає.
The Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Збій у мережі проксі NetNut, відключено 2 мільйони заражених пристроїв
Новий Android-зловмисник Manic може викрадати дані через сусідні пристрої
Новий Linux-ботнет Evooo1Bot перетворює маршрутизатори на вузли ретрансляції трафіку
Google заявляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями
Всередині підпільного бізнесу Android BTMOB RAT malware
- Android
- Автомобільний
- BadBox
- Клік-шахрайство
- Шкідливе ПЗ
- Проксі
- Резидential Proxy
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини в галузі інформаційної безпеки, з більш ніж десятирічним досвідом роботи в різних онлайн-виданнях. Він охоплює теми від відкритого програмного забезпечення та Linux до шкідливих програм, інцидентів витоку даних та зламів.
- Попередній матеріал
Коментарі
-
tverweij – 2 години тому
Я думаю, повна комп’ютеризація зайшла надто далеко, коли навіть фари вашого автомобіля можуть бути зламані…
-
DQ52 – 49 хвилин тому
Я думаю, це все китайські блоки сторонніх виробників. Це дуже мала аудиторія, я б подумав. І хто підключає свій сторонній блок до Інтернету? Це ще один платіж. Здається, майже дуже цільова група.
-
ThomasMann – 27 хвилин тому
tverweij має рацію. Це було дуже неправильне і особливо дурне рішення — максимально оцифрувати все, особливо коли залізна коробка може рухатися зі швидкістю 100 миль на годину, поки ви сидите в ній. Це, здається, нешкідливо, але я чекаю справжнього колапсу, який зупинить увесь трафік у величезному місті. Але… люди дурні й почуваються жалюгідно через себе, тому вони працюють на роботі, яка їм не подобається, щоб заробити гроші, щоб купити речі, які їм не потрібні, щоб справити враження на людей, які їм не подобаються.
Насолоджуйтесь майбутнім! Воно вже на шляху!
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не зареєстровані? Зареєструйтеся зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Microsoft виправляє критичні вразливості виконання коду та підвищення привілеїв
-
Citrix наполегливо рекомендує адміністраторам якомога швидше виправити нові вразливості NetScaler
-
Зловмисники отруюють Rust crate arrayref для поширення шкідливого ПЗ-викрадача
Спонсорські публікації
-
Дізнайтеся, як мінімальна кількість привілеїв робить ваші інструменти ШІ потужними, керованими та безпечними.
-
Подивіться, як ШІ змінює емейл-атаки. Завантажте 2026 Kaseya Email Security Report.
-
Запобігання на основі сигнатур впало до 50%. Подивіться, що ваші засоби контролю досі зупиняють.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.
-
Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
-
Certighost CVE — новий. Привілеї, що стоять за ним, — ні. Дізнайтеся, де ховаються ваші.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з ПЗ для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
Оригінал статті: www.bleepingcomputer.com
