Bez upozorenja i bez klika

Android malver stigao do automobila: Otkriven prvi dokumentovani napad na multimedijalne sisteme

Dodajte Kurir u vaš Google izbor
hakeri Foto: Shutterstock
Otkriven je Android malver koji cilja multimedijalne sisteme u automobilima i može ih uključiti u botnet. Napad se oslanja na legitimni sistemski mehanizam, dok zaraženi uređaji mogu biti zloupotrebljeni za različite maliciozne aktivnosti.

Istraživači kompanije Kaspersky otkrili su Android malver koji je namenjen infekciji multimedijalnih jedinica u automobilima, čime se ti uređaji mogu uključiti u botnet. Kompromitovani sistemi mogu da se koriste za prikazivanje oglasa, generisanje lažnih klikova, ali i za preusmeravanje internet saobraćaja drugih korisnika preko veze automobila.

Malver je pronađen na Android multimedijalnim uređajima kineskog proizvođača DoFun. Prema navodima istraživača, reč je o prvom dokumentovanom slučaju u kojem se za zarazu automobilskog multimedijalnog sistema koristi posebno prilagođen lanac infekcije. Raniji napadi na ovakve sisteme uglavnom su podrazumevali fizički pristup vozilu ili iskorišćavanje ranjivosti u operativnom sistemu i njegovim komponentama.

Foto: Shutterstock

Napad preko sistemske aplikacije

Ključnu ulogu u napadu ima aplikacija TWCore, koja je legitimni deo sistema na DoFun uređajima. Ona se koristi za prikupljanje analitičkih podataka i ažuriranje softvera, a poseduje i mogućnost preuzimanja i instaliranja Android aplikacija koje ranije nisu bile prisutne na uređaju. Upravo je ta funkcija iskorišćena za ubacivanje malicioznog softvera.

Napadači su preko TWCore aplikacije instalirali JarService, pri čemu vozač ne mora da preduzme nikakav korak. Nije potrebno da otvori određeni link, poseti zaraženu internet stranicu ili ručno instalira aplikaciju. To ovaj način infekcije čini posebno značajnim, jer se kompromitovanje odvija kroz postojeći mehanizam na samom uređaju.

Foto: Shutterstock

"Radi" bez vidljivih znakova zaraze

JarService nema korisnički interfejs, zbog čega vozač nema očigledan pokazatelj da je multimedijalni sistem kompromitovan. Njegova funkcija je da predstavlja početnu kariku u višefaznom procesu, tokom kojeg dešifruje i pokreće dodatni maliciozni kod.

Nakon toga, novi kod uspostavlja komunikaciju sa serverom kojim upravljaju napadači i preuzima naredne komponente. U završnim fazama infekcije prikupljaju se podaci o uređaju, među kojima su model, rezolucija ekrana, MAC adresa i naziv Wi-Fi mreže na koju je sistem povezan. Malver pritom može da prikazuje oglase, generiše lažne klikove i preuzima i izvršava dodatni kod.

Foto: Shutterstock

Zaraženi automobil postaje deo botneta

Među komponentama koje su istraživači identifikovali nalazi se modul pod nazivom zhima. Njegova uloga je da pretvori kompromitovani uređaj u reverzni proksi, čime internet saobraćaj drugih korisnika može da bude usmeren preko veze koju koristi automobil.

Takav saobraćaj spoljnim servisima može izgledati kao da dolazi sa IP adrese vlasnika vozila, iako je stvarni korisnik neko drugi. Kaspersky smatra da upravo ova funkcionalnost ukazuje na širu nameru napadača - stvaranje proksi botneta čiji će deo biti i zaraženi multimedijalni sistemi u automobilima.

Foto: Shutterstock

MoYu povezan sa kampanjom BadBox

Kaspersky je kampanju sa visokim stepenom pouzdanosti povezao sa grupom MoYu, koja se dovodi u vezu sa operacijom BadBox. Ta operacija je ranije bila usmerena na Android telefone, tablete, televizore i druge uređaje povezane sa internetom, pa otkrivanje malvera na automobilskim multimedijalnim sistemima ukazuje na širenje ciljanog spektra.

Istraživači su o načinu distribucije malvera obavestili DoFun, nakon čega je kompanija saopštila da je bezbednosne probleme otklonila. Slučaj ipak pokazuje da se postojeće malverske operacije mogu proširiti na nove kategorije uređaja, kao i da legitimni mehanizmi za ažuriranje sistemskog softvera mogu postati sredstvo za distribuciju malicioznog koda.

Zabranjeno preuzimanje dela ili čitavog teksta i/ili foto/videa, bez navođenja i linkovanja izvora i autora, a u skladu sa odredbama WMG uslova korišćenja i Zakonom o javnom informisanju i medijima.

ZAPRATITE NAS NA TIKTOKU