Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию, нацеленную на автомобильные головные устройства (Head Unit) под управлением Android. Малварь распространялась через штатный механизм обновления ПО, и зараженные системы становились частью прокси-ботнета. Исследователи называют это первым задокументированным случаем многоэтапной атаки, нацеленной на автомобильные головные устройства.

Кампания была обнаружена в июне 2026 года и затрагивала модели головных устройств, использующие ПО производителя DoFun. Такие системы совмещают в себе мультимедийные функции и частично функции управления авто. При этом они мало отличаются от других Android-девайсов, то есть способны запускать приложения, могут иметь слот для SIM-карты и постоянно подключаться к интернету для навигации и получения обновлений.

По словам специалистов, исходной точкой заражения стало легитимное системное приложение TWCore, которое собирает аналитику и отвечает за обновление ПО. Через MQTT оно получает инструкции о том, какие APK нужно скачать и установить. При этом предусмотренный разработчиками флаг installNotExists позволяет устанавливать даже приложения, которых раньше не было на устройстве.

Атакующие воспользовались этим механизмом для доставки дроппера JarService, который устанавливался как обычное Android-приложение, но не имел интерфейса и незаметно работал в фоновом режиме. Затем JarService расшифровывал встроенную полезную нагрузку и запускал следующую стадию атаки, в ходе которой устанавливалась связь с управляющим сервером и загружались дополнительные модули.

При этом в отчете компании не уточняется, каким именно образом злоумышленники получили возможность управлять заданиями на установку.

После этого малварь примерно раз в полтора часа передавала на управляющий сервер информацию о зараженном устройстве: модель, разрешение экрана, SSID подключенной сети Wi-Fi, MAC-адрес и другие данные.

Исследователи обнаружили в коде вредоноса поддержку девяти команд, среди которых были открытие страниц в WebView, выполнение JavaScript, HTTP-запросы и загрузка произвольного кода. Однако в основном операторы малвари использовали команды http и loadlib2. Первая позволяла отправлять GET- и POST-запросы на заданные ресурсы, а вторая загружала дополнительные модули.

В частности, через loadlib2 на зараженные устройства доставлялся модуль zhima, работавший как реверс-прокси. То есть зараженные автомобильные системы превращались в прокси-узлы, через которые операторы этой кампании могли перенаправлять чужой трафик.

Также отмечается, что возможности малвари позволяли заниматься рекламным мошенничеством и показывать нежелательную рекламу.

Отметим, что при этом исследователи не описывают функций, связанных с вмешательством в управление автомобилем. Судя по найденным модулям, главной целью атакующих была скрытая монетизация зараженных устройств и расширение ботнета.

С высокой степенью уверенности специалисты относят эту кампанию к MoYu Group — одному из акторов, стоящих за ботнетом BADBOX. На это указывают пересечения сетевой инфраструктуры, названия компонентов малвари и другие артефакты. Кроме того, в панели управления zhima исследователи заметили ссылки на PXYEDGE и ProxyForU — сервисы, продающие резидентные прокси.

Как правило, BADBOX заражает (1, 2) самые разные Android-девайсы: ТВ-приставки, смартфоны, телевизоры и так далее, причем в ряде случаев малварь проникала на устройства еще до их поступления в продажу. Новая кампания показывает другой вариант аналогичной схемы: вместо предустановленной малвари операторы задействовали легитимный механизм обновления системного приложения.

После обнаружения атак исследователи уведомили о проблеме специалистов DoFun. По словам представителей производителя, в настоящее время проблема уже устранена.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии