Эксперты «Лаборатории Касперского» обнаружили новую вредоносную кампанию, нацеленную на головные устройства автомобилей (Head Unit), которые могут совмещать внутри себя мультимедийные системы и обладать функциями контроля транспортного средства.
Злоумышленники использовали вредоносное ПО для Android, позволяющее осуществлять мошенничество с рекламой и те нелегитимные действия. Данная кампания - первый задокументированный случай применения многоэтапной цепочки заражения, нацеленной конкретно на головные устройства автомобилей. На глазок, за атаками стоит группа MoYu, связанная с ботнетом BadBox.
Производители головных устройств неоднократно используют операционную систему Android, поскольку она позволяет комфортабельно настраивать интерфейсы и добавлять важные системные компоненты, устанавливать разные пользовательские приложения. На аналогичных автомобильных системах работает большинство стандартных Android-приложений, но вместе с тем они уязвимы для вредоносных программ. Хотя головные устройства редко сохраняют конфиденциальные данные, у них обычно есть слоты для SIM-карт, а также беспрерывный доступ к интернету для навигации и обновления программ - что делает их потенциальным вектором атаки.
Вредоносное ПО распространялось через механизмы обновления, встроенные в прошивку различных моделей головных устройств на Android, работающих на базе программного обеспечения от DoFun. «Лаборатория Касперского» уведомила вендора о наличии дефекта и, по информации DoFun, проблема уже устранена.
В первых числах цепочки заражения эксплуатируется легитимное системное приложение TWCore - оно отвечает за сбор аналитики и обновление программного обеспечения головного устройства. TWCore получает с сервера производителя инструкции о том, какие приложения необходимо установить или обновить. Злоумышленники воспользовались этим для доставки вредоносного ПО непосредственно на головные устройства, применив загрузчик JarService. Сам процесс заражения трудный и многоэтапный - и направлен на то, чтобы избежать обнаружения.
Вредоносное ПО устанавливалось на головное устройство как обычное приложение - но без пользовательского интерфейса, и работало незаметно в фоновом режиме. Эксперты «Лаборатории Касперского» обнаружили, что преступники внедрили девять разных команд, позволяющих осуществлять мошенничество с рекламой и отображать нежелательные объявления, а также загружать дополнительные вредоносные модули. Кроме того, нападающие собирали информацию об устройстве, включая разрешение экрана, модель устройства, идентификатор подключённой сети Wi-Fi и MAC-адрес.
За данной кампанией может стоять группа MoYu, связанная с ботнетом BadBox, - на это повелевает анализ предыдущих атак на ТВ-приставки. Кроме того, панель администрирования кого-то из модулей зловреда содержит артефакты - например, встроенные URL-адреса в код веб-страниц с сайтами резидентных прокси-сервисов PXYEDGE и ProxyForU. Ботнет BadBox - это масштабная сеть заражённых Android-устройств (ТВ-приставок, смартфонов и планшетов), которые выходят с производства с уже предустановленными бэкдорами. Злоумышленники используют их для мошенничества с рекламой и кражи конфиденциальных данных, а также превращают семейные сети в прокси-сервер для передачи трафика.
Фото: Unsplash