Зловред для авто: заражение через обновления мультимедиа-систем Android
Зловред распространяется через обновления мультимедиа-систем Android
В июне 2026 года эксперты обнаружили новый зловред, нацеленный на головные устройства (ГУ) автомобилей на базе Android. Это первый задокументированный случай доставки вредоносного ПО в ГУ автомобиля через сервис автообновления прошивки. Ранее киберинциденты с автомобилями были связаны с утечкой данных или экспериментами исследователей. В данном случае злоумышленники распространяют вредоносное ПО в реальных условиях. Их цель — рекламное мошенничество и создание ботнета из зараженных головных устройств.
Головное устройство управляет навигацией и музыкой
Головное устройство — это мультимедийная система автомобиля с центральным экраном. Через неё водитель управляет навигацией, музыкой и другими функциями. Современные головные устройства часто имеют подключение к Интернету. Производители нередко используют Android в качестве операционной системы для таких систем. Это позволяет кастомизировать интерфейс, разрабатывать приложения и добавлять системные компоненты. Однако это также создает угрозу для безопасности, поскольку позволяет устанавливать вредоносные приложения.
Атака использует уязвимость в системе обновлений DoFun
Зловред нацелен на головные устройства, использующие ПО китайской компании DoFun. Эта компания разрабатывает прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android. Для доставки зловреда злоумышленники используют легитимное системное приложение TWCore, которое отвечает за обновление ПО. Через TWCore они устанавливают на головные устройства вредоносный троян-дроппер JarService. JarService не имеет интерфейса и запускает следующий этап заражения — вредоносный загрузчик. Загрузчик связывается с командным сервером злоумышленников, получает ссылку на полезную нагрузку, скачивает и запускает её. В данном случае устанавливается кликер для накрутки рекламных показов. После запуска кликер связывается с командным сервером и может получать команды для выполнения HTTP-запросов или открытия веб-страниц. Он также загружает и запускает дополнительный вредоносный код.
Зловред превращает ГУ в часть ботнета для прокси-сервисов
Последняя возможность зловреда используется для установки модуля zhima, который превращает зараженное головное устройство в часть ботнета. Этот ботнет лежит в основе сервиса домашнего (резидентного) прокси. Операция связана с вредоносной платформой BADBOX и её актором — MoYu Group. На это указывают особенности кода зловреда и пересечения его сетевой инфраструктуры с инфраструктурой MoYu Group. BADBOX объединяет заражение Android-устройств и скрытое использование их ресурсов. Эксперты обнаружили связь MoYu Group с сервисами PXYEDGE и ProxyForU, которые предлагают услуги домашнего прокси. Это означает, что зараженные головные устройства автомобилей могут использоваться в качестве посредников при проведении атак.
Работа зловреда замедляет мультимедиа-систему и снижает скорость интернета
Работа вредоносного ПО отнимает вычислительные ресурсы головного устройства, что приводит к замедлению или нестабильной работе мультимедийной системы. Одновременно снижается скорость подключения к Интернету из-за больших объемов трафика, пропускаемого через зараженное устройство. Возможности зловреда не ограничиваются созданием прокси; он может загружать и запускать дополнительный вредоносный код. Разработчик DoFun устранил обнаруженные проблемы безопасности после уведомления от экспертов «Лаборатории Касперского». Полный технический анализ зловредов доступен на Securelist.
Обновиться до последней версии прошивки
Разработчик DoFun устранил обнаруженные проблемы безопасности. Пользователям следует убедиться, что их головные устройства используют последнюю версию прошивки. Полный технический анализ зловредов доступен на Securelist.
Опубликовано в канале 2 сентября, 12:33
Каждый материал сайта выходит в канале в тот же момент.
Источник: Kaspersky Daily