الأمن السيبراني

هجوم عبر سلسلة التوريد يحوّل وحدات الترفيه في السيارات إلى عقد شبكة وكيلة

استخدمت مجموعة MoYu تطبيق تحديث شرعياً تابعاً لمزوّد صيني لوحدات رأس تعمل بنظام أندرويد، ونشرت برمجية JarService التي تستغل الأجهزة في شبكة وكيلة وعمليات احتيال إعلاني. وتقول Kaspersky إن DoFun عالجت المشكلة بعد إبلاغها بها، بينما لا تزال آلية الاختراق الأولية غير واضحة.

22 أغسطس 2026
3 دقائق قراءة
2 قراءة
فريق تحرير certi.news
هجوم عبر سلسلة التوريد يحوّل وحدات الترفيه في السيارات إلى عقد شبكة وكيلة

اكتشف باحثو Kaspersky سلسلة إصابة تستهدف وحدات الرأس العاملة بنظام أندرويد في السيارات، وتستغل تطبيق تحديث شرعياً لنشر برمجية خبيثة. وبحسب التحليل، تنضم الأجهزة المصابة إلى شبكة من العقد الوكيلة التي يمكن تأجيرها أو استخدامها لتحقيق عائد مالي، كما تُستغل لتنفيذ عمليات احتيال إعلاني.

نسب الباحثون العملية إلى مجموعة MoYu، وهي جهة تهديد ارتبطت سابقاً بشبكة BadBox الخبيثة. ويقولون إن هذه أول حالة موثقة لسلسلة إصابة صُممت تحديداً لاستهداف وحدات رأس السيارات، وهي الأجهزة التي تدير عادةً وظائف المعلومات والترفيه والملاحة وإعدادات المركبة.

كيف بدأت الإصابة؟

تستهدف العملية أنظمة تقدمها DoFun، وهي شركة صينية توفر برمجيات وخدمات سحابية ومكونات عتادية للسيارات، وتبيع وحدات رأس عامة مبنية على أندرويد. وفي يونيو، رصد باحثو Kaspersky ملف APK خبيثاً يجري تنزيله من تطبيق TWCore، وهو تطبيق نظام شرعي تابع لمنظومة DoFun ومخصص لتلقي تحديثات الأجهزة.

تلقى TWCore التعليمات عبر خادم MQTT مستضاف على النطاق cardoor[.]cn. ويحمل التطبيق الخفي اسم JarService، ولا يوفر واجهة للمستخدم. وعند تشغيله، يفك تشفير محمّل من مرحلة ثانية وينفذه، ثم ينشئ اتصالاً بخادم التحكم والسيطرة لتنزيل حمولة أخرى مشفرة.

تجمع الحمولة النهائية معلومات عن الجهاز، من بينها الطراز ودقة الشاشة واسم شبكة Wi-Fi ومعرّف MAC، ثم تتلقى أوامر من المشغلين. وتشمل الوظائف التي وثقها الباحثون:

  • قراءة قيم محددة من مساحة التخزين SharedPreferences.
  • نسخ محتوى مخزن أو مُنزّل إلى الحافظة.
  • إرسال طلبات HTTP من نوع GET أو POST وحفظ أجزاء من الاستجابة.
  • فتح عناوين URL داخل WebView وتنفيذ JavaScript يحدده المهاجمون.
  • تنزيل شيفرات أو وحدات إضافية وتنفيذها عبر وظيفة loadlib2، مع وجود وظيفتين أخريين غير مكتملتين.
  • فتح موارد محددة في المتصفح، وفحص إمكانية الوصول إلى مضيفين عبر ICMP ping.

ما الذي يفعله الجهاز المصاب؟

رصدت Kaspersky تحميل وحدة reverse-proxy باسم zhima، تحول وحدة الرأس إلى عقدة ضمن شبكة وكيلة. كما رصد الباحثون طلبات ويب مرتبطة بنشاط احتيال على النقرات الإعلانية. ووفق النتائج المنشورة، لا تتدخل البرمجية في القيادة أو أنظمة التحكم الحيوية في السيارة، ويبدو أن هدفها الأساسي هو تحقيق الدخل من اتصال الجهاز بالإنترنت بدلاً من السيطرة المباشرة على المركبة.

لماذا يهم هذا الخبر؟

تكمن أهمية الحادثة في انتقال نموذج شبكات الأجهزة الخبيثة إلى مكوّن موجود داخل السيارة، مع الاعتماد على تطبيق نظام شرعي في مرحلة التوزيع. هذا يوسّع نطاق مخاطر سلسلة التوريد من الهواتف وأجهزة إنترنت الأشياء إلى منصات السيارات المتصلة، حتى عندما لا يكون الخطر متعلقاً بالتحكم في القيادة.

أبلغت Kaspersky شركة DoFun بالنتائج، وردت الشركة الصينية بأنها أصلحت المشكلة. لكن آلية الاختراق الأولية، بما في ذلك كيفية وصول الملف الخبيث إلى منظومة التحديث، لم تُحسم في المادة المتاحة. كما قالت BleepingComputer إنها طلبت معلومات إضافية من الشركتين وستحدّث تقريرها عند تلقيها.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات