Kaspersky detectează atacuri de malware auto asupra sistemelor Android

0
12
malware-auto:-kaspersky-descopera-atacuri-asupra-sistemelor-cu-android
Malware auto: Kaspersky descoperă atacuri asupra sistemelor cu Android

Un caz documentat de infectare a sistemului Head Unit al unei mașini cu malware a fost semnalat de Kaspersky, fiind primul astfel de incident identificat în lume. Campania a folosit un lanț de malware disimulat, menit să infecteze aceste sisteme, și era organizată în mai multe etape pentru a instala software malițios și pentru a permite activități frauduloase pe dispozitivele vizate.

Detalii despre atac și mecanismele folosite

Malware-ul a fost distribuit prin mecanisme de actualizare a firmware-ului, exploatând vulnerabilități legate de platforma Android folosită în modelele de Head Unit bazate pe software de la DoFun. Aceste sisteme, integrate în vehiculele moderne, permit personalizarea interfeței și adăugarea aplicațiilor Android standard, dar păstrează și riscuri de securitate.

Cea mai recentă campanie a folosit un downloader discret, care funcționa în mai multe etape pentru a instala malware. La bază, activitatea începea de la aplicația de sistem TWCore, destinată inițial pentru colectarea datelor și actualizări software. Atacatorii au exploatat această aplicație pentru a injecta malware direct în firmware, utilizând un dropper denumit JarService.

Malware-ul se installa ca o aplicație normală pentru utilizator, dar nu avea interfață și opera în fundal. Kaspersky a identificat nouă comenzi distincte care puteau afișa reclame nedorite, executa fraude publicitare sau descărca module malițioase suplimentare.

Dispozitivele infectate puteau transmite informații despre rezoluția ecranului, modelul de dispozitiv, identificatorii de rețea Wi-Fi și adresele MAC. Acest tip de acces permis totodată posibilitatea de a obține date despre dispozitivele conectate sau de a folosi vehiculul ca releu pentru trafic de date.

Legături cu gruparea MoYu și botnetul BadBox

Kaspersky a stabilit conexiuni între această campanie și gruparea MoYu, activă anterior în atacuri asupra unor set-top box-uri. Analizele au relevat elemente comune în panoul de administrare al botnetului și în codul sursă, inclusiv URL-uri către servicii de proxy rezidențial precum PXYEDGE și ProxyForU.

Botnetul BadBox include dispozitive Android deturnate, inclusiv box-uri TV, telefoane și tablete, chiar preinstalate cu malware în fabrică. Aceste dispozitive pot fi folosite pentru fraude publicitare, furt de date și pentru a transforma rețelele casnice în relee ilegale pentru trafic proxy. Acțiunile acestor rețele compromit securitatea și confidențialitatea utilizatorilor.

Pe lângă răspândirea malware-ului, harmfull-ul poate executa comenzi pentru afișarea de reclame nedorite, precum și pentru descărcarea de module suplimentare malefice, facilitând astfel extinderea rețelelor controlate de hackeri.

Impactul asupra sistemelor auto și vulnerabilitățile identificate

Cazul scoate în evidență o problemă emergentă odată cu creșterea autovehiculelor conectate: deși sistemele Head Unit nu conțin de obicei date personale sensibile, conectivitatea lor permanentă le face vulnerabile la atacuri. Au sloturi pentru cartele SIM și acces la internet pentru actualizări și navigație, ceea ce le transformă în puncte de intrare pentru infractori cibernetici.

Infectarea acestor sisteme se produce prin exploatarea mecanismelor de actualizare automate, utilizate și de alte modele de Head Unit. Problema a fost semnalată și remediată de DoFun după notificarea primit în legătură cu utilizarea abuzivă a canalelor de distribuție software.

De la infectarea inițială, malware-ul putea executa comenzi pentru afișare de reclame, fraude sau descărcare de module malițioase. Actualizarea și controlul de la distanță erau posibile prin exploatarea aplicației legitime TWCore, utilizată în mod normal pentru colectarea datelor și actualizare și a fost utilizată pentru a livra malware necunoscut anterior.

Kaspersky a descoperit că procesul de infectare include mai multe etape, cu mecanisme care să evite detectarea de către sistemele de securitate. Malware-ul, aparent o aplicație obișnuită, funcționa în fundal, fără interfață vizibilă pentru utilizator.

În analiza tehnică, cercetătorii au identificat nouă comenzi distincte ce puteau fi folosite pentru afișarea reclamelor nedorite, fraude sau pentru descărcarea de module malițioase suplimentare.

Posibile conexiuni cu activitatea grupării MoYu

Există indicii clare despre legături între această campanie și gruparea MoYu, recunoscută pentru atacuri împotriva set-top box-urilor TV. Analiza datelor a relevat elemente comune, precum URL-uri din codul paginilor web, care erau conectate la servicii de proxy rezidențial, inclusiv PXYEDGE și ProxyForU.

Acest lucru sugerează că activitatea de infectare face parte dintr-o rețea extinsă de dispozitive compromise, în cazul cărora backdoor-urile pot fi utilizate pentru diverse activități malițioase. Rețeaua botnet BadBox, formată din dispozitive Android infectate preinstalat, include și telefoane și tablete folosite pentru fraude publicitare, furt de date și pentru a face parte din rețele de trafic ilegal de date.

Perspectiva de evoluție a atacurilor asupra automobilelor

Cazul evidențiază o extindere problematică a suprafeței de atac, odată cu conectivitatea tot mai crescută a automobiliilor moderne. Deși sistemele Head Unit nu sunt proiectate pentru stocarea datelor personale, conectivitatea lor constantă și modul în care sunt gestionate pot crea puncte de vulnerabilitate pentru activități informatic-malițioase.

Echipa Threat Research a Kaspersky monitorizează și analizează aceste fenomene, dezvoltând tehnologii de protecție și identificând noile riscuri generate de evoluția tehnologică în domeniul auto.

Kaspersky, companie fondată în 1997 și prezentă global, gestionează peste un miliard de dispozitive protejate în întreaga lume, conform datelor companiei.

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.