Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет

Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 1

Атака ланцюга постачання, спрямована на автомобільні мультимедійні системи на базі Android, використовує легітимний додаток для оновлення пристроїв для поширення шкідливого програмного забезпечення, яке залучає скомпрометовані пристрої до проксі-ботнету або використовує їх для шахрайства з рекламою.

Дослідники Kaspersky віднесли цю операцію до групи MoYu, яка раніше була пов’язана з ботнетом шкідливого програмного забезпечення BadBox.

Дослідники зазначають, що це перший задокументований випадок ланцюга зараження шкідливим програмним забезпеченням, спеціально створеного для цільових автомобільних мультимедійних систем.

Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 2

Операція MoYu націлена на системи від DoFun, китайського постачальника програмного та апаратного забезпечення для автомобілів, який належить Shenzhen Driving Control Technology Co., Ltd.

DoFun є постачальником програмного забезпечення, хмарних сервісів та апаратного забезпечення для автомобільної галузі, який продає стандартні мультимедійні системи на базі Android, що діють як командний центр систем інформаційно-розважального контенту, навігації та налаштувань автомобіля.

У червні дослідники Kaspersky виявили шкідливий APK-файл, який завантажувався з легітимної системної програми DoFun, TWCore, яка отримує інструкції через MQTT-сервер, розміщений на cardoor[.]cn.

Невідома програма не має інтерфейсу і є шкідливим програмним забезпеченням під назвою JarService. Після запуску шкідливе програмне забезпечення розшифровує та виконує завантажувач другого етапу, який встановлює зв’язок із сервером керування та контролю (C2) та завантажує інший зашифрований корисний вантаж.

Фінальний корисний вантаж періодично звітує про інформацію про пристрій, таку як модель, роздільна здатність дисплея, Wi-Fi SSID та MAC-адресу, і отримує команди від зловмисників.

Шкідливе програмне забезпечення підтримує такі дев’ять команд:

  1. return – Отримує вказане значення зі сховища Android SharedPreferences.
  2. copy – Копіює збережений або завантажений вміст до буфера обміну пристрою.
  3. http – Надсилає HTTP GET або POST запити та може зберегти частину відповіді.
  4. web – Відкриває URL у WebView та виконує наданий JavaScript.
  5. loadlib – Не повністю реалізовано на момент публікації звіту Kaspersky.
  6. loadlib2 – Завантажує та виконує довільний код або додаткові модулі.
  7. loadlib3 – Не повністю реалізовано на момент публікації звіту Kaspersky.
  8. deeplink – Відкриває вказаний ресурс у браузері.
  9. traceroute – Перевіряє, чи доступні вказані хости за допомогою ICMP ping.

Kaspersky повідомляє, що шкідливе програмне забезпечення не впливає на системи керування автомобілем або критично важливі системи керування автомобілем, і, схоже, призначене для шахрайства з рекламою та перетворення підключених до Інтернету автомобільних мультимедійних систем на вузли житлових проксі для монетизації.

Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 3

Дослідники виявили, що оператор переважно завантажував модуль зворотного проксі під назвою ‘zhima’, який перетворює головний блок на вузол проксі-ботнету, а також здійснював веб-запити для діяльності з шахрайства з кліками.

Kaspersky повідомляє, що вони повідомили DoFun про свої висновки, і китайська фірма відповіла, що проблема вирішена.

BleepingComputer звернувся до обох компаній із запитаннями щодо початкового вектора компромета, і ми оновимо статтю з цією інформацією після її отримання.

Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 4

Після того, як зловмисники отримали дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Мережа проксі NetNut порушена, відключено 2 мільйони скомпрометованих пристроїв

Новий шкідливий Android-бот Manic може викрадати дані через сусідні пристрої

Новий Linux-ботнет Evooo1Bot перетворює маршрутизатори на вузли ретрансляції трафіку

Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android щодня для боротьби зі зловживаннями

Всередині підпільного бізнесу Android BTMOB RAT malware

  • Android
  • Automotive
  • BadBox
  • Click-Fraud
  • Malware
  • Proxy
  • Residential Proxy
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що спеціалізується на новинах інформаційної безпеки. Має понад десятилічний досвід роботи в різноманітних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів з витоком даних та зломів.

  • Попередня стаття

Коментарі

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 5 tverweij – 3 години тому
    •  
    •  

    Я думаю, повна комп’ютеризація зайшла надто далеко, коли навіть фари вашого автомобіля можуть бути зламані…

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 6 DQ52 – 1 година тому
    •  
    •  

    Я думаю, це все китайські додаткові блоки. Це дуже невелика аудиторія, як на мене. І хто підключає свій додатковий блок до Інтернету? Це ще один платіж. Здається, це дуже вибірково для певної групи.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 7 ThomasMann – 56 хвилин тому
    •  
    •  

    tverweij має рацію. Це було абсолютно неправильним і особливо дурним рішенням максимально цифровізувати все, особливо коли машини рухаються зі швидкістю 100 миль/год, а ви сидите в них. Це здається нешкідливим, але я чекаю на якийсь реальний колапс, який зупинить увесь рух у величезному місті. Але… люди дурні й почуваються жалюгідно через себе, тому вони працюють на роботі, яка їм не подобається, щоб заробити гроші, купити речі, які їм не потрібні, щоб вразити людей, які їм не подобаються.
    Насолоджуйтесь майбутнім! Воно вже на шляху!

Опублікувати коментар Правила спільноти

Ви повинні увійти, щоб опублікувати коментар

Ще не є учасником? Зареєструйтесь зараз

Вам також може сподобатися:

Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 8  Майбутній вебінар Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 9 Популярні історії

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 10

    Microsoft випустила виправлення для критичних вразливостей виконання коду та підвищення привілеїв

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 11

    Citrix закликає адміністраторів якнайшвидше встановити виправлення для нових вразливостей NetScaler

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 12

    Зловмисники отруїли Rust crate arrayref для розповсюдження шкідливого ПЗ для викрадення інформації

Рекламні пости

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 13

    Certighost CVE новий. Привілеї, що стоять за ним, ні. Дізнайтеся, де ховаються ваші.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 14

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячному Tradecraft Tuesday.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 15

    Дізнайтеся, як мінімальні привілеї зберігають ваші інструменти ШІ потужними, керованими та безпечними.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 16

    Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте звіт Kaseya Email Security Report 2026.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 17

    Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрової ідентичності.

  • Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 18

    Захист на основі сигнатур знизився до 50%. Подивіться, що ще зупиняють ваші засоби контролю.

  Майбутній вебінар Зловмисники перетворили Android-автомобільні мультимедійні системи на проксі-ботнет 19

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з купівлі VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалень
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені

Увійти

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *