Siber güvenlik

Tedarik zinciri saldırısı, otomobil eğlence sistemlerini vekil ağ düğümlerine dönüştürüyor

MoYu grubu, Android tabanlı araç içi bilgi-eğlence üniteleri için Çinli bir sağlayıcıya ait meşru güncelleme uygulamasını kötüye kullanarak JarService kötü amaçlı yazılımını dağıttı. Bu yazılım cihazları bir vekil ağında ve reklam sahtekârlığı operasyonlarında kullanıyor. Kaspersky, DoFun’un kendisine bildirildikten sonra sorunu giderdiğini, ancak ilk ihlal mekanizmasının hâlâ belirsiz olduğunu söylüyor.

2026-08-22
3 dk okuma
13 görüntülenme
فريق تحرير certi.news
Tedarik zinciri saldırısı, otomobil eğlence sistemlerini vekil ağ düğümlerine dönüştürüyor

Kaspersky araştırmacıları, otomobillerdeki Android tabanlı araç içi bilgi-eğlence ünitelerini hedef alan ve kötü amaçlı yazılım dağıtmak için meşru bir güncelleme uygulamasını kötüye kullanan bir bulaşma zinciri keşfetti. Analize göre, bulaşan cihazlar kiralanabilen veya mali kazanç elde etmek için kullanılabilen bir vekil düğüm ağına katılıyor; cihazlar ayrıca reklam sahtekârlığı gerçekleştirmek için de kullanılıyor.

Araştırmacılar operasyonu, daha önce BadBox kötü amaçlı ağıyla ilişkilendirilen bir tehdit aktörü olan MoYu grubuna bağladı. Bunun, özellikle otomobillerin araç içi bilgi-eğlence ünitelerini hedeflemek üzere tasarlanmış belgelenmiş ilk bulaşma zinciri olduğunu belirtiyorlar. Bu üniteler genellikle bilgi-eğlence, navigasyon ve araç ayarları işlevlerini yönetiyor.

Bulaşma nasıl başladı?

Operasyon, otomobiller için yazılım, bulut hizmetleri ve donanım bileşenleri sağlayan, Android tabanlı genel amaçlı araç içi bilgi-eğlence üniteleri satan Çinli bir şirket olan DoFun tarafından sunulan sistemleri hedefliyor. Haziran ayında Kaspersky araştırmacıları, DoFun ekosistemine ait meşru bir sistem uygulaması olan ve cihaz güncellemelerini almak için kullanılan TWCore uygulamasından indirilen kötü amaçlı bir APK dosyası tespit etti.

TWCore talimatları cardoor[.]cn alan adında barındırılan bir MQTT sunucusu üzerinden aldı. Gizli uygulamanın adı JarService ve kullanıcı arayüzü sunmuyor. Uygulama çalıştırıldığında ikinci aşama yükleyicinin şifresini çözüp çalıştırıyor, ardından başka bir şifreli yükü indirmek için komuta ve kontrol sunucusuyla bağlantı kuruyor.

Nihai yük, cihaz hakkında model, ekran çözünürlüğü, Wi-Fi ağının adı ve MAC adresi de dâhil olmak üzere bilgiler topluyor, ardından operatörlerden komutlar alıyor. Araştırmacıların belgelediği işlevler şunları içeriyor:

  • SharedPreferences depolama alanından belirli değerleri okuma.
  • Depolanan veya indirilen içeriği panoya kopyalama.
  • GET veya POST türünde HTTP istekleri gönderme ve yanıtın bölümlerini kaydetme.
  • URL’leri bir WebView içinde açma ve saldırganlar tarafından belirlenen JavaScript’i çalıştırma.
  • loadlib2 işlevi üzerinden kod veya ek modüller indirme ve çalıştırma; ayrıca tamamlanmamış iki işlev daha bulunuyor.
  • Belirli kaynakları tarayıcıda açma ve ICMP ping aracılığıyla ana bilgisayarlara erişilip erişilemediğini kontrol etme.

Bulaşan cihaz ne yapıyor?

Kaspersky, araç içi bilgi-eğlence ünitesini bir vekil ağının düğümüne dönüştüren zhima adlı bir reverse-proxy modülünün yüklendiğini gözlemledi. Araştırmacılar ayrıca reklam tıklama sahtekârlığı etkinliğiyle bağlantılı web istekleri de tespit etti. Yayımlanan bulgulara göre kötü amaçlı yazılım, otomobilin sürüşüne veya kritik kontrol sistemlerine müdahale etmiyor; temel amacı doğrudan aracı kontrol etmek yerine cihazın internet bağlantısından para kazanmak gibi görünüyor.

Bu haber neden önemli?

Olayın önemi, meşru bir sistem uygulamasına dağıtım aşamasında güvenilmesine ek olarak kötü amaçlı cihaz ağları modelinin otomobilin içinde bulunan bir bileşene taşınmasında yatıyor. Bu durum, tedarik zinciri risklerinin telefonlardan ve Nesnelerin İnterneti cihazlarından bağlantılı otomotiv platformlarına kadar genişlediğini gösteriyor; tehdit sürüş kontrolüyle ilgili olmasa bile.

Kaspersky bulguları DoFun’a bildirdi ve Çinli şirket sorunu giderdiğini söyledi. Ancak kötü amaçlı dosyanın güncelleme ekosistemine nasıl ulaştığı da dâhil olmak üzere ilk ihlal mekanizması, mevcut materyalde kesinleştirilemedi. BleepingComputer da her iki şirketten ek bilgi talep ettiğini ve yanıt aldığında haberini güncelleyeceğini söyledi.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör