
Атака ланцюга постачання, спрямована на автомобільні мультимедійні системи на базі Android, використовує легітимний додаток для оновлення пристроїв для поширення шкідливого програмного забезпечення, яке залучає скомпрометовані пристрої до проксі-ботнету або використовує їх для шахрайства з рекламою.
Дослідники Kaspersky віднесли цю операцію до групи MoYu, яка раніше була пов’язана з ботнетом шкідливого програмного забезпечення BadBox.
Дослідники зазначають, що це перший задокументований випадок ланцюга зараження шкідливим програмним забезпеченням, спеціально створеного для цільових автомобільних мультимедійних систем.
Операція MoYu націлена на системи від DoFun, китайського постачальника програмного та апаратного забезпечення для автомобілів, який належить Shenzhen Driving Control Technology Co., Ltd.
DoFun є постачальником програмного забезпечення, хмарних сервісів та апаратного забезпечення для автомобільної галузі, який продає стандартні мультимедійні системи на базі Android, що діють як командний центр систем інформаційно-розважального контенту, навігації та налаштувань автомобіля.
У червні дослідники Kaspersky виявили шкідливий APK-файл, який завантажувався з легітимної системної програми DoFun, TWCore, яка отримує інструкції через MQTT-сервер, розміщений на cardoor[.]cn.
Невідома програма не має інтерфейсу і є шкідливим програмним забезпеченням під назвою JarService. Після запуску шкідливе програмне забезпечення розшифровує та виконує завантажувач другого етапу, який встановлює зв’язок із сервером керування та контролю (C2) та завантажує інший зашифрований корисний вантаж.
Фінальний корисний вантаж періодично звітує про інформацію про пристрій, таку як модель, роздільна здатність дисплея, Wi-Fi SSID та MAC-адресу, і отримує команди від зловмисників.
Шкідливе програмне забезпечення підтримує такі дев’ять команд:
- return – Отримує вказане значення зі сховища Android SharedPreferences.
- copy – Копіює збережений або завантажений вміст до буфера обміну пристрою.
- http – Надсилає HTTP GET або POST запити та може зберегти частину відповіді.
- web – Відкриває URL у WebView та виконує наданий JavaScript.
- loadlib – Не повністю реалізовано на момент публікації звіту Kaspersky.
- loadlib2 – Завантажує та виконує довільний код або додаткові модулі.
- loadlib3 – Не повністю реалізовано на момент публікації звіту Kaspersky.
- deeplink – Відкриває вказаний ресурс у браузері.
- traceroute – Перевіряє, чи доступні вказані хости за допомогою ICMP ping.
Kaspersky повідомляє, що шкідливе програмне забезпечення не впливає на системи керування автомобілем або критично важливі системи керування автомобілем, і, схоже, призначене для шахрайства з рекламою та перетворення підключених до Інтернету автомобільних мультимедійних систем на вузли житлових проксі для монетизації.
Дослідники виявили, що оператор переважно завантажував модуль зворотного проксі під назвою ‘zhima’, який перетворює головний блок на вузол проксі-ботнету, а також здійснював веб-запити для діяльності з шахрайства з кліками.
Kaspersky повідомляє, що вони повідомили DoFun про свої висновки, і китайська фірма відповіла, що проблема вирішена.
BleepingComputer звернувся до обох компаній із запитаннями щодо початкового вектора компромета, і ми оновимо статтю з цією інформацією після її отримання.
Після того, як зловмисники отримали дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Мережа проксі NetNut порушена, відключено 2 мільйони скомпрометованих пристроїв
Новий шкідливий Android-бот Manic може викрадати дані через сусідні пристрої
Новий Linux-ботнет Evooo1Bot перетворює маршрутизатори на вузли ретрансляції трафіку
Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android щодня для боротьби зі зловживаннями
Всередині підпільного бізнесу Android BTMOB RAT malware
- Android
- Automotive
- BadBox
- Click-Fraud
- Malware
- Proxy
- Residential Proxy
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що спеціалізується на новинах інформаційної безпеки. Має понад десятилічний досвід роботи в різноманітних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів з витоком даних та зломів.
- Попередня стаття
Коментарі
-
tverweij – 3 години тому
Я думаю, повна комп’ютеризація зайшла надто далеко, коли навіть фари вашого автомобіля можуть бути зламані…
-
DQ52 – 1 година тому
Я думаю, це все китайські додаткові блоки. Це дуже невелика аудиторія, як на мене. І хто підключає свій додатковий блок до Інтернету? Це ще один платіж. Здається, це дуже вибірково для певної групи.
-
ThomasMann – 56 хвилин тому
tverweij має рацію. Це було абсолютно неправильним і особливо дурним рішенням максимально цифровізувати все, особливо коли машини рухаються зі швидкістю 100 миль/год, а ви сидите в них. Це здається нешкідливим, але я чекаю на якийсь реальний колапс, який зупинить увесь рух у величезному місті. Але… люди дурні й почуваються жалюгідно через себе, тому вони працюють на роботі, яка їм не подобається, щоб заробити гроші, купити речі, які їм не потрібні, щоб вразити людей, які їм не подобаються.
Насолоджуйтесь майбутнім! Воно вже на шляху!
Опублікувати коментар Правила спільноти
Ви повинні увійти, щоб опублікувати коментар
Ще не є учасником? Зареєструйтесь зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Microsoft випустила виправлення для критичних вразливостей виконання коду та підвищення привілеїв
-
Citrix закликає адміністраторів якнайшвидше встановити виправлення для нових вразливостей NetScaler
-
Зловмисники отруїли Rust crate arrayref для розповсюдження шкідливого ПЗ для викрадення інформації
Рекламні пости
-
Certighost CVE новий. Привілеї, що стоять за ним, ні. Дізнайтеся, де ховаються ваші.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячному Tradecraft Tuesday.
-
Дізнайтеся, як мінімальні привілеї зберігають ваші інструменти ШІ потужними, керованими та безпечними.
-
Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте звіт Kaseya Email Security Report 2026.
-
Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрової ідентичності.
-
Захист на основі сигнатур знизився до 50%. Подивіться, що ще зупиняють ваші засоби контролю.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з купівлі VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалень
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені
Увійти
За даними порталу: www.bleepingcomputer.com
