
Атака ланцюга постачання, спрямована на автомобільні мультимедійні системи на базі Android, використовує легітимний додаток для оновлення пристроїв для розповсюдження шкідливого програмного забезпечення, яке включає скомпрометовані пристрої до проксі-ботнету або використовує їх для шахрайства з рекламою.
Дослідники Kaspersky пов’язують цю операцію з групою MoYu, яка раніше була причетна до ботнету BadBox.
Дослідники зазначають, що це перший задокументований випадок використання шкідливого програмного забезпечення, розробленого спеціально для цільових автомобільних мультимедійних систем.
Операція MoYu націлена на системи від DoFun, китайського постачальника автомобільного програмного та апаратного забезпечення, що належить Shenzhen Driving Control Technology Co., Ltd.
DoFun є постачальником автомобільного програмного забезпечення, хмарних сервісів та обладнання, що продає універсальні мультимедійні системи на базі Android, які слугують командним центром для систем автомобільної інформаційно-розважальної системи, навігації та налаштувань.
У червні дослідники Kaspersky виявили шкідливий APK-файл, який завантажувався з легітимного системного додатка DoFun, TWCore, що отримує інструкції через MQTT-сервер, розміщений на cardoor[.]cn.
Невідомий додаток не має інтерфейсу і є шкідливим програмним забезпеченням під назвою JarService. Після запуску шкідливе програмне забезпечення розшифровує та виконує завантажувач другого етапу, який встановлює зв’язок із сервером команд і керування (C2) та завантажує ще один зашифрований корисний вантаж.
Остаточний корисний вантаж періодично надсилає інформацію про пристрій, таку як модель, роздільна здатність дисплея, Wi-Fi SSID та MAC-адресу, а також отримує команди від зловмисників.
Шкідливе програмне забезпечення підтримує наступні дев’ять команд:
- return – отримує вказане значення зі сховища Android SharedPreferences
- copy – копіює збережений або завантажений вміст у буфер обміну пристрою
- http – надсилає HTTP GET або POST запити та може зберігати частину відповіді
- web – відкриває URL у WebView та виконує наданий JavaScript
- loadlib – не повністю реалізовано на момент публікації звіту Kaspersky
- loadlib2 – завантажує та виконує довільний код або додаткові модулі
- loadlib3 – не повністю реалізовано на момент публікації звіту Kaspersky
- deeplink – відкриває вказаний ресурс у браузері
- traceroute – перевіряє доступність вказаних хостів за допомогою ICMP ping
Kaspersky повідомляє, що шкідливе програмне забезпечення не впливає на системи керування автомобілем або критично важливі системи керування транспортним засобом, і, схоже, розроблене для шахрайства з рекламою та перетворення підключених до Інтернету автомобільних мультимедійних систем на вузли проксі-мереж для монетизації.
Дослідники виявили, що оператор переважно завантажував модуль зворотного проксі під назвою ‘zhima’, який перетворює мультимедійну систему на вузол проксі-ботнету, а також здійснював веб-запити для шахрайства з кліками.
Kaspersky повідомив DoFun про свої висновки, і китайська компанія відповіла, що проблема вирішена.
BleepingComputer звернувся до обох компаній із запитаннями щодо початкового вектора компрометації, і стаття буде оновлена після отримання відповіді.
Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Подробиці можна знайти на сайті: www.bleepingcomputer.com
