Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету

Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 1

Атака на ланцюжок постачання, спрямована на автомагнітоли на базі Android, використовує легітимний додаток для оновлення пристроїв для поширення шкідливого програмного забезпечення, яке заражає скомпрометовані пристрої до проксі-ботнету або використовує їх для шахрайства з рекламою.

Дослідники Kaspersky проаналізували зловмисне програмне забезпечення та приписали операцію групі MoYu, яка раніше була пов’язана з ботнетом BadBox.

Дослідники зазначають, що це перший задокументований випадок ланцюга зараження шкідливим програмним забезпеченням, спеціально створеним для цільових автомагнітол.

Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 2

Операція MoYu націлена на системи від DoFun, китайського постачальника автомобільного програмного та апаратного забезпечення, що належить Shenzhen Driving Control Technology Co., Ltd.

DoFun є постачальником автомобільного програмного забезпечення, хмарних послуг та обладнання, який продає універсальні автомагнітоли на базі Android, що діють як командний центр систем інформаційно-розважальних програм, навігації та налаштувань автомобіля.

У червні дослідники Kaspersky виявили шкідливий APK-файл, який завантажувався з легітимної системної програми DoFun, TWCore, яка отримує інструкції через MQTT-сервер, розміщений за адресою cardoor[.]cn.

Невідома програма не має інтерфейсу і є шкідливим програмним забезпеченням під назвою JarService. Після запуску зловмисне програмне забезпечення розшифровує та виконує завантажувач другого етапу, який встановлює зв’язок із сервером керування та контролю (C2) та завантажує інший зашифрований корисний вантаж.

Остаточний корисний вантаж періодично повідомляє інформацію про пристрій, таку як модель, роздільна здатність дисплея, Wi-Fi SSID та MAC-адресу, а також отримує команди від зловмисників.

Шкідливе програмне забезпечення підтримує наступні дев’ять команд:

  1. return (повернення) — Отримує вказане значення зі сховища Android SharedPreferences.
  2. copy (копіювання) — Копіює збережений або завантажений вміст до буфера обміну пристрою.
  3. http — Надсилає HTTP GET або POST запити та може зберегти частину відповіді.
  4. web (веб) — Відкриває URL у WebView та виконує наданий JavaScript.
  5. loadlib (завантаження бібліотеки) — Не повністю реалізовано на момент публікації звіту Kaspersky.
  6. loadlib2 (завантаження бібліотеки 2) — Завантажує та виконує довільний код або додаткові модулі.
  7. loadlib3 (завантаження бібліотеки 3) — Не повністю реалізовано на момент публікації звіту Kaspersky.
  8. deeplink (глибоке посилання) — Відкриває вказаний ресурс у браузері.
  9. traceroute (трасування маршруту) — Перевіряє, чи доступні вказані хости за допомогою ICMP ping.

Kaspersky стверджує, що шкідливе програмне забезпечення не заважає керуванню автомобілем або критично важливим системам управління транспортним засобом, і, схоже, призначене для шахрайства з рекламою та перетворення автомагнітол, підключених до Інтернету, на проксі-центри для монетизації.

Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 3
Схема зараження автомагнітол

Дослідники виявили, що оператор переважно завантажував модуль зворотного проксі з назвою ‘zhima’, який перетворює автомагнітолу на вузол проксі-ботнету, а також здійснював веб-запити для активності клік-шахрайства.

Kaspersky повідомляє, що повідомив DoFun про свої висновки, і китайська фірма відповіла, що проблему вирішено.

BleepingComputer звернувся до обох компаній із запитаннями щодо початкового вектора компрометації, і стаття буде оновлена ​​після отримання інформації.

Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 4

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко падає.

The Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Збій у мережі проксі NetNut, відключено 2 мільйони заражених пристроїв

Новий Android-зловмисник Manic може викрадати дані через сусідні пристрої

Новий Linux-ботнет Evooo1Bot перетворює маршрутизатори на вузли ретрансляції трафіку

Google заявляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями

Всередині підпільного бізнесу Android BTMOB RAT malware

  • Android
  • Автомобільний
  • BadBox
  • Клік-шахрайство
  • Шкідливе ПЗ
  • Проксі
  • Резидential Proxy
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини в галузі інформаційної безпеки, з більш ніж десятирічним досвідом роботи в різних онлайн-виданнях. Він охоплює теми від відкритого програмного забезпечення та Linux до шкідливих програм, інцидентів витоку даних та зламів.

  • Попередній матеріал

Коментарі

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 5 tverweij – 2 години тому
    •  
    •  

    Я думаю, повна комп’ютеризація зайшла надто далеко, коли навіть фари вашого автомобіля можуть бути зламані…

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 6 DQ52 – 49 хвилин тому
    •  
    •  

    Я думаю, це все китайські блоки сторонніх виробників. Це дуже мала аудиторія, я б подумав. І хто підключає свій сторонній блок до Інтернету? Це ще один платіж. Здається, майже дуже цільова група.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 7 ThomasMann – 27 хвилин тому
    •  
    •  

    tverweij має рацію. Це було дуже неправильне і особливо дурне рішення — максимально оцифрувати все, особливо коли залізна коробка може рухатися зі швидкістю 100 миль на годину, поки ви сидите в ній. Це, здається, нешкідливо, але я чекаю справжнього колапсу, який зупинить увесь трафік у величезному місті. Але… люди дурні й почуваються жалюгідно через себе, тому вони працюють на роботі, яка їм не подобається, щоб заробити гроші, щоб купити речі, які їм не потрібні, щоб справити враження на людей, які їм не подобаються.
    Насолоджуйтесь майбутнім! Воно вже на шляху!

Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не зареєстровані? Зареєструйтеся зараз

Вам також може сподобатися:

Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 8  Майбутній вебінар Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 9 Популярні історії

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 10

    Microsoft виправляє критичні вразливості виконання коду та підвищення привілеїв

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 11

    Citrix наполегливо рекомендує адміністраторам якомога швидше виправити нові вразливості NetScaler

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 12

    Зловмисники отруюють Rust crate arrayref для поширення шкідливого ПЗ-викрадача

Спонсорські публікації

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 13

    Дізнайтеся, як мінімальна кількість привілеїв робить ваші інструменти ШІ потужними, керованими та безпечними.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 14

    Подивіться, як ШІ змінює емейл-атаки. Завантажте 2026 Kaseya Email Security Report.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 15

    Запобігання на основі сигнатур впало до 50%. Подивіться, що ваші засоби контролю досі зупиняють.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 16

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 17

    Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  • Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 18

    Certighost CVE — новий. Привілеї, що стоять за ним, — ні. Дізнайтеся, де ховаються ваші.

  Майбутній вебінар Хакери заражають Android-магнітоли шкідливим ПЗ для проксі-ботнету 19

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Увійти

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *