Кибербезопасность

Атака через цепочку поставок превращает автомобильные развлекательные системы в узлы прокси-сети

Группа MoYu использовала легитимное приложение обновления китайского поставщика для головных устройств на Android и распространяла вредоносную программу JarService, которая задействует устройства в прокси-сети и рекламном мошенничестве. По словам Kaspersky, DoFun устранила проблему после уведомления, однако первоначальный механизм компрометации по-прежнему неясен.

2026-08-22
3 мин. чтения
13 просмотров
فريق تحرير certi.news
Атака через цепочку поставок превращает автомобильные развлекательные системы в узлы прокси-сети

Исследователи Kaspersky обнаружили цепочку заражения, нацеленную на автомобильные головные устройства под управлением Android и использующую легитимное приложение обновления для распространения вредоносной программы. Согласно анализу, заражённые устройства присоединяются к сети прокси-узлов, которые можно сдавать в аренду или использовать для получения финансовой выгоды, а также задействовать в рекламном мошенничестве.

Исследователи связали операцию с группой MoYu — субъектом угрозы, ранее связанным с вредоносной сетью BadBox. Они утверждают, что это первый задокументированный случай цепочки заражения, специально разработанной для атаки на автомобильные головные устройства — системы, которые обычно управляют информационно-развлекательными функциями, навигацией и настройками автомобиля.

Как началось заражение?

Операция нацелена на системы, предоставляемые DoFun — китайской компанией, которая поставляет программное обеспечение, облачные сервисы и аппаратные компоненты для автомобилей, а также продаёт универсальные головные устройства на базе Android. В июне исследователи Kaspersky обнаружили вредоносный APK-файл, загружаемый через TWCore — легитимное системное приложение экосистемы DoFun, предназначенное для получения обновлений устройств.

TWCore получает инструкции через MQTT-сервер, размещённый на домене cardoor[.]cn. Скрытое приложение называется JarService и не предоставляет пользовательского интерфейса. После запуска оно расшифровывает и выполняет загрузчик второго этапа, а затем устанавливает соединение с сервером управления и контроля для загрузки другой зашифрованной полезной нагрузки.

Итоговая полезная нагрузка собирает сведения об устройстве, включая модель, разрешение экрана, имя сети Wi-Fi и MAC-адрес, а затем получает команды от операторов. Среди задокументированных исследователями функций:

  • Чтение определённых значений из хранилища SharedPreferences.
  • Копирование сохранённого или загруженного содержимого в буфер обмена.
  • Отправка HTTP-запросов типа GET или POST и сохранение частей ответа.
  • Открытие URL-адресов в WebView и выполнение JavaScript, заданного злоумышленниками.
  • Загрузка и выполнение дополнительного кода или модулей через функцию loadlib2; ещё две функции остаются незавершёнными.
  • Открытие определённых ресурсов в браузере и проверка доступности узлов с помощью ICMP ping.

Что делает заражённое устройство?

Kaspersky зафиксировала загрузку модуля reverse-proxy под названием zhima, который превращает головное устройство в узел прокси-сети. Исследователи также обнаружили веб-запросы, связанные с мошеннической активностью, направленной на накрутку рекламных кликов. Согласно опубликованным результатам, вредоносная программа не вмешивается в управление автомобилем или критически важные системы, а её основной целью, по-видимому, является монетизация интернет-соединения устройства, а не прямой контроль над автомобилем.

Почему эта новость важна?

Значимость инцидента заключается в переносе модели вредоносных сетей устройств на компонент, находящийся внутри автомобиля, с использованием легитимного системного приложения на этапе распространения. Это расширяет масштабы рисков для цепочки поставок — от телефонов и устройств Интернета вещей до платформ подключённых автомобилей, даже если угроза не связана с управлением движением.

Kaspersky сообщила о результатах компании DoFun, и китайская компания ответила, что устранила проблему. Однако первоначальный механизм компрометации, включая способ проникновения вредоносного файла в систему обновлений, в доступных материалах не установлен. BleepingComputer также сообщила, что запросила дополнительную информацию у обеих компаний и обновит свой материал после её получения.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости