Эксперты Kaspersky обнаружили новый тип кибератак, нацеленных на головные устройства автомобилей (Head Unit), которые могут совмещать в себе мультимедийные системы и обладать функциями контроля транспортного средства. Злоумышленники использовали вредоносное ПО для Android, позволяющее осуществлять мошенничество с рекламой и другие нелегитимные действия. Данная атака — первый задокументированный случай применения многоэтапной цепочки заражения, нацеленной конкретно на головные устройства автомобилей. Предположительно, за ними стоит группа MoYu злоумышленников, связанная с международным ботнетом BadBox на базе операционной системы Android — сети устройств, зараженных вредоносными программами для скрытого рекламного мошенничества и кражи данных.
Цели атак. Производители головных устройств часто используют операционную систему Android, поскольку она позволяет удобно настраивать интерфейсы и добавлять важные системные компоненты, устанавливать различные пользовательские приложения. На подобных автомобильных системах работает большинство стандартных Android-приложений, но вместе с тем они уязвимы для вредоносных программ. Хотя головные устройства редко хранят конфиденциальные данные, у них обычно есть слоты для SIM-карт, а также постоянный доступ к интернету для навигации и обновления программ — что делает их потенциальным вектором атаки.
Как происходит заражение. Вредоносное ПО распространялось через механизмы обновления, встроенные в прошивку разных моделей головных устройств на Android, работающих на базе программного обеспечения от DoFun. Kaspersky уведомила вендора о наличии недостатка и, по данным DoFun, проблема уже устранена.
В начале цепочки заражения эксплуатируется легитимное системное приложение TWCore — оно отвечает за сбор аналитики и обновление программного обеспечения головного устройства. TWCore получает с сервера производителя инструкции о том, какие приложения необходимо установить или обновить. Злоумышленники воспользовались этим для доставки вредоносного ПО непосредственно на головные устройства, применив загрузчик JarService. Сам процесс заражения сложный и многоэтапный — и направлен на то, чтобы избежать обнаружения.
Что может зловред. Вредоносное ПО устанавливалось на головное устройство как обычное приложение — но без пользовательского интерфейса, и работало незаметно в фоновом режиме. Эксперты Kaspersky обнаружили, что злоумышленники внедрили девять различных команд, позволяющих осуществлять мошенничество с рекламой и отображать нежелательные объявления, а также загружать дополнительные вредоносные модули. Кроме того, атакующие собирали информацию об устройстве, включая разрешение экрана, модель устройства, идентификатор подключённой сети Wi-Fi и MAC-адрес.
Связь с группой MoYu. За данными атаками может стоять группа MoYu, связанная с ботнетом BadBox, — на это указывает анализ предыдущих атак на ТВ-приставки. Кроме того, панель администрирования одного из модулей зловреда содержит артефакты — например, встроенные URL-адреса в код веб-страниц с сайтами резидентных прокси-сервисов PXYEDGE и ProxyForU. Ботнет BadBox — это масштабная сеть заражённых Android-устройств (ТВ-приставок, смартфонов и планшетов), которые выходят с производства с уже предустановленными бэкдорами. Злоумышленники используют их для мошенничества с рекламой и кражи конфиденциальных данных, а также превращают домашние сети в прокси-сервер для передачи трафика.
«Ботнет BadBox всё ещё представляет угрозу для Android-устройств по всему миру. При этом способы распространения вредоносного ПО становятся всё более разнообразными — от предустановленных бэкдоров до скомпрометированных IPTV-приложений. В данной кампании мы наблюдали ещё более изощрённый метод доставки: с использованием легитимного системного приложения для обновления ПО. Кроме того, злоумышленники активно осваивают новые платформы. В данной кампании использовалась сложная цепочка заражения, нацеленная именно на автомобильные головные устройства, которая встретилась нам впервые. Это говорит о том, что современным автомобильным системам также необходима надёжная защита от вредоносных программ», — комментирует Дмитрий Калинин, эксперт по кибербезопасности Kaspersky.
«Киберпреступники буквально “садятся за руль”, атакуя не только компьютеры, но и мультимедийные системы автомобилей. Они использовали штатный механизм обновлений, превратив обычную процедуру в скрытый путь для внедрения вредоносного ПО. Хорошо, что уязвимость уже закрыта вендором. Но этот случай — серьёзный сигнал: безопасность нужно закладывать в устройство ещё на этапе разработки. Здесь хорошо работает аналогия с современным автомобилем: сегодня это не просто набор узлов, а единая экосистема — двигатель, электроника, мультимедиа, телематика работают как одно целое. И если в одном блоке появляется уязвимость, она может затронуть всю машину. Точно так же и в бизнесе: ИТ‑инфраструктура — это экосистема из серверов, облаков, рабочих станций, приложений и каналов обновлений. Слабое звено в любом её элементе открывает путь злоумышленникам. Именно поэтому бизнесу нужны комплексные решения: они охватывают всю экосистему и выстраивают защиту на каждом уровне, не оставляя преступникам шанса найти лазейку. Именно такие подходы мы реализуем в Kaspersky — они позволяют видеть угрозу раньше, чем она нанесёт удар», — подчеркнул Дмитрий Кудревич, представитель Kaspersky в Беларуси.
Подробный отчёт о киберугрозе доступен на сайте Securelist.

