Исследователи Kaspersky обнаружили цепочку заражения, нацеленную на автомобильные головные устройства под управлением Android и использующую легитимное приложение обновления для распространения вредоносной программы. Согласно анализу, заражённые устройства присоединяются к сети прокси-узлов, которые можно сдавать в аренду или использовать для получения финансовой выгоды, а также задействовать в рекламном мошенничестве.
Исследователи связали операцию с группой MoYu — субъектом угрозы, ранее связанным с вредоносной сетью BadBox. Они утверждают, что это первый задокументированный случай цепочки заражения, специально разработанной для атаки на автомобильные головные устройства — системы, которые обычно управляют информационно-развлекательными функциями, навигацией и настройками автомобиля.
Как началось заражение?
Операция нацелена на системы, предоставляемые DoFun — китайской компанией, которая поставляет программное обеспечение, облачные сервисы и аппаратные компоненты для автомобилей, а также продаёт универсальные головные устройства на базе Android. В июне исследователи Kaspersky обнаружили вредоносный APK-файл, загружаемый через TWCore — легитимное системное приложение экосистемы DoFun, предназначенное для получения обновлений устройств.
TWCore получает инструкции через MQTT-сервер, размещённый на домене cardoor[.]cn. Скрытое приложение называется JarService и не предоставляет пользовательского интерфейса. После запуска оно расшифровывает и выполняет загрузчик второго этапа, а затем устанавливает соединение с сервером управления и контроля для загрузки другой зашифрованной полезной нагрузки.
Итоговая полезная нагрузка собирает сведения об устройстве, включая модель, разрешение экрана, имя сети Wi-Fi и MAC-адрес, а затем получает команды от операторов. Среди задокументированных исследователями функций:
- Чтение определённых значений из хранилища SharedPreferences.
- Копирование сохранённого или загруженного содержимого в буфер обмена.
- Отправка HTTP-запросов типа GET или POST и сохранение частей ответа.
- Открытие URL-адресов в WebView и выполнение JavaScript, заданного злоумышленниками.
- Загрузка и выполнение дополнительного кода или модулей через функцию loadlib2; ещё две функции остаются незавершёнными.
- Открытие определённых ресурсов в браузере и проверка доступности узлов с помощью ICMP ping.
Что делает заражённое устройство?
Kaspersky зафиксировала загрузку модуля reverse-proxy под названием zhima, который превращает головное устройство в узел прокси-сети. Исследователи также обнаружили веб-запросы, связанные с мошеннической активностью, направленной на накрутку рекламных кликов. Согласно опубликованным результатам, вредоносная программа не вмешивается в управление автомобилем или критически важные системы, а её основной целью, по-видимому, является монетизация интернет-соединения устройства, а не прямой контроль над автомобилем.
Почему эта новость важна?
Значимость инцидента заключается в переносе модели вредоносных сетей устройств на компонент, находящийся внутри автомобиля, с использованием легитимного системного приложения на этапе распространения. Это расширяет масштабы рисков для цепочки поставок — от телефонов и устройств Интернета вещей до платформ подключённых автомобилей, даже если угроза не связана с управлением движением.
Kaspersky сообщила о результатах компании DoFun, и китайская компания ответила, что устранила проблему. Однако первоначальный механизм компрометации, включая способ проникновения вредоносного файла в систему обновлений, в доступных материалах не установлен. BleepingComputer также сообщила, что запросила дополнительную информацию у обеих компаний и обновит свой материал после её получения.