главное в кибербезопасности Читать в канале
Уязвимости 21 августа 2026 4 мин

Android-зловред установили в головные устройства автомобилей через обновления ПО

Новый Android-зловред распространялся через обновления ПО автомобилей

В июне 2026 года исследователи «Лаборатории Касперского» обнаружили новый Android-зловред. Вредоносное ПО устанавливалось как обычное пользовательское приложение, но не имело интерфейса. Это позволило предположить, что оно попадает на устройства без ведома пользователей. Дальнейшее исследование подтвердило эту гипотезу и восстановило цепочку заражения.

Зловред представляет собой многоступенчатый загрузчик. Его конечная цель — рекламное мошенничество и создание прокси-ботнета. Распространение происходило через встроенные механизмы обновлений ПО головных устройств (Head Unit) под управлением ОС Android. Это первый задокументированный случай обнаружения зловреда в головном устройстве автомобиля с характерной для них цепочкой заражения. Исследователи с высокой степенью уверенности относят эту активность к актору MoYu Group, связанному с ботнетом BADBOX.

Решения «Лаборатории Касперского» детектируют угрозы с вердиктами HEUR:Trojan-Dropper.AndroidOS.Agent.vu, HEUR:Trojan-Downloader.AndroidOS.Agent.ov, HEUR:Trojan-Proxy.AndroidOS.Zhima.* и HEUR:Trojan.AndroidOS.Vo1d.*

Головные устройства автомобилей работают на Android

Головное устройство (Head Unit) совмещает функции мультимедиа и управления автомобилем. Оно может быть частью комплектации или устанавливаться после покупки. Основные векторы атак на такие системы — компрометация через физический доступ или уязвимости ОС. Некоторые головные устройства используют ОС Android, что упрощает производителям разработку. Исходный код Android учитывает сценарии работы в автомобиле, а также позволяет добавлять системные приложения для кастомизации и нужд вендора.

Большинство приложений для Android можно запустить на головном устройстве. Это относится и к вредоносному ПО. Однако некоторые типы зловредов, например, банковские троянцы, менее актуальны для атак на автомобили, так как мобильным банкингом чаще пользуются на смартфонах. Заражение головных устройств такими троянцами было бы пустой тратой ресурсов для злоумышленников.

Головные устройства часто оснащены слотами для SIM-карт и имеют доступ в интернет. Это позволяет пользоваться навигатором и обновлять ПО. Учитывая отсутствие ценной информации на головных устройствах, вероятный сценарий атаки с использованием классического Android-вредоноса — подключение к ботнетам по аналогии с IoT-устройствами.

Производитель DoFun исправил уязвимость в прошивках

Исследователи обнаружили зловред, распространявшийся через прошивки головных устройств производителя DoFun. Производитель был оповещен о схеме распространения вредоносного ПО и сообщил об устранении проблем безопасности. Полная схема заражения включает несколько этапов.

Приложение TWCore отвечает за сбор аналитических данных и обновление ПО головного устройства. Функция обновления использует брокер сообщений по протоколу MQTT, расположенный на поддомене cardoor[.]cn. Он отправляет сообщения с информацией об APK-файлах для установки. Поле installNotExists в объекте сообщения разрешает TWCore устанавливать приложения, которых нет на устройстве. TWCore проверяет наличие приложения только при installNotExists = false. APK-файлы для установки скачиваются в директорию /push/apk/. Данные телеметрии показали, что по этим путям располагалось ранее неизвестное вредоносное ПО. Во всех случаях зловред устанавливался приложением с именем пакета com.tw.core, совпадающим с именем пакета TWCore.

Зловред JarService устанавливал многоступенчатую нагрузку

Дроппер JarService — небольшое приложение без интерфейса. Оно расшифровывает данные, хранящиеся в коде в виде зашифрованных блоков. Для каждого блока применяется XOR-шифрование с однобайтовым ключом, линейно изменяющимся от блока к блоку. Расшифрованные данные содержат сериализованную информацию о версии полезной нагрузки, ее точке входа и сам код для дальнейшей загрузки. В рассмотренной версии JarService точкой входа полезной нагрузки следующего этапа являлся метод wa класса com.c.j.qbh.

Нагрузка второй стадии — вредоносный загрузчик. В его коде содержатся зашифрованные строки, используемые для выполнения полезной нагрузки третьего этапа с помощью рефлексии. Загрузчик отправляет информацию об импланте POST-запросом на один из серверов злоумышленников. В ответ командный сервер возвращает ссылку для скачивания полезной нагрузки третьего этапа. По этой ссылке троянец скачивает сериализованные данные для загрузки следующей стадии. В начале этих данных находится однобайтовое целое число — ключ для расшифровки строк в коде загрузчика. Сразу за ним располагается четырехбайтовое число с плавающей точкой для XOR-расшифровки полезной нагрузки третьего этапа. Точкой входа в расшифрованной полезной нагрузке является метод init класса com.ast.sdk.BillingMain.

Нагрузка третьего этапа выполняет команды и загружает ПО

На третьем этапе зловред с интервалом около полутора часов отправляет POST-запрос по пути /cpc/api/task с информацией об устройстве и версией конфигурации троянца. Если конфигурация устарела, командный сервер возвращает обновленную конфигурацию с новыми C2-адресами и путями для HTTP-запросов. В случае если версия конфигурации не нуждается в обновлении, командный сервер возвращает целочисленные идентификаторы команд, названные productId. Каждому идентификатору троянец сопоставляет информацию о команде, сохраняемую в формате сериализованного JSON-объекта. Более того, каждый идентификатор имеет свою версию — время в формате Unix time.

В случае если в ответе C2 встретился неизвестный productId или его версия устарела, зловред отправит GET-запрос на сервер злоумышленников по пути /cpc/api/xml для получения содержимого команды для всех таких идентификаторов. В ответ C2 возвращает информацию о команде для каждого неизвестного идентификатора. В информации о команде содержится поле tagName — ее название. Каждому названию в коде сопоставлены соответствующие классы для выполнения. На момент исследования атакующие реализовали девять команд. Функциональность команд позволяет показывать рекламу, проводить рекламное мошенничество (функциональность кликера) и загружать дополнительный вредоносный код.

Опубликовано в канале 21 августа, 11:32

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist