Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Android малициозен софтвер за автомобили се шири преку вградени update механизми за рекламни измами и proxy botnet

Истражувачите за сајбер-безбедност предупредија на ново семејство малициозен софтвер, специјално дизајниран да инфицира firmware на head unit уреди во возила базирани на Android, развиени од DoFun.

Kaspersky, кој ја открил заканата во јуни 2026 година, соопшти дека крајната цел на малициозниот софтвер е да достави повеќефазен downloader, со цел овозможување рекламни измами (ad fraud) и создавање proxy botnet.

„Малициозниот софтвер се ширел преку вградените update механизми на firmware-от на автомобилските head unit уреди базирани на Android“, изјави безбедносниот истражувач Dmitry Kalinin. „Ова е првиот документиран случај на малициозен софтвер пронајден на автомобилски head unit уред со infection chain специфичен за овој тип уреди.“

Активноста со голема сигурност му се припишува на MoYu Group, која минатата година беше разоткриена од тимот HUMAN Satori Threat Intelligence and Research како дел од поширока шема за рекламни измами и residential proxy услуги, наречена BADBOX.

Во јули 2025 година, Google поднесе тужба против 25 неименувани лица или субјекти во Кина, поради наводно управување со BADBOX botnet-от и неговата инфраструктура.

Car head unit е централен уред кој комбинира мултимедијални функции со делумна контрола врз одредени функции на возилото. Може да биде вграден фабрички или дополнително инсталиран во постари возила како дел од aftermarket надградба.

Бидејќи head unit уредите базирани на Android стануваат сè попопуларни, како кај aftermarket надградбите така и кај фабрички произведените возила, голем дел од стандардните апликации, а со тоа и малициозниот софтвер, можат да работат и на нив.

Ова пак ги прави нова цел за напаѓачите, бидејќи овие уреди располагаат со SIM картичка, која овозможува интернет-пристап за навигација и софтверски ажурирања.

„Методите за доставување на ваков малициозен софтвер стануваат многу разновидни – од претходно инсталирани backdoor-и до компромитирани IPTV апликации“, изјави Kalinin во соопштение споделено со The Hacker News.

„Во овој истражуван случај, забележавме уште пософистициран метод за доставување, кој ја злоупотребува легитимната функционалност за софтверски ажурирања на системска апликација.“

Конкретно, малициозниот софтвер се дистрибуира преку update механизмите вградени во firmware-от на повеќе модели Android-based head unit уреди, кои користат DoFun платформа.

По одговорното известување, проблемот што ја овозможувал злоупотребата на механизмот за дистрибуција на софтвер е отстранет.

Како започнува нападот

Почетната точка е легитимна системска апликација наречена TWCore (com.tw.core), која е наменета за собирање аналитички податоци и ажурирање на софтверот на head unit уредот во форма на APK датотеки.

За таа цел се користи MQTT message broker хостиран на поддоменот cardoor[.]cn.

APK датотеката се презема во патеката:

<TWCore external cache dir>/push/apk/

каде што потоа се инсталира.

Се наведува дека threat actor-ите кои стојат зад кампањата го злоупотребиле овој update канал за директно доставување претходно непознат малициозен софтвер до head unit уредите.

За тоа користеле dropper наречен JarService, притоа преземајќи мерки за избегнување на детекција.

Dropper-от е одговорен за стартување на loader, кој ги извршува следните активности:

  • Испраќа информации за имплантот до еден од серверите на напаѓачите преку HTTP POST барање
  • Серверот одговара со линк за преземање на payload-от од следната фаза: 144.217.243[.]201/vr34der34/dex3.68.png

Името на payload-от содржи референца кон бројот на верзијата — „dex3.68“ — што му овозможило на Kaspersky да пронајде седум различни варијанти, кои датираат уште од верзијата „3.57“, едноставно со обид со други броеви на верзии.

Нападниот синџир завршува со распоредување на малициозниот софтвер како стандардна корисничка апликација. Сепак, тој нема кориснички интерфејс и тајно работи во заднина.

Стандардно е конфигуриран на секои 90 минути да испраќа POST барање до command-and-control (C2) endpoint-от (/cpc/api/task), заедно со информации за заразениот уред и неговата конфигурациска верзија.

„Доколку конфигурацијата е застарена, C2 серверот враќа ажурирана конфигурација која содржи нови C2 адреси и нови патеки за испраќање HTTP барања“, соопшти Kaspersky.

„Доколку нема потреба од ажурирање на верзијата на конфигурацијата, C2 серверот наместо тоа враќа цели броеви кои ги идентификуваат командите, а напаѓачите ги нарекуваат productId.“

„Trojan-от го поврзува секој идентификатор со информации за соодветната команда, кои ги зачувува како серијализиран JSON објект преку API-то SharedPreferences.“

Малициозниот софтвер поддржува девет команди, кои овозможуваат прикажување несакани реклами, извршување рекламни измами и преземање дополнителни малициозни модули.

Исто така, им овозможува на напаѓачите да добијат детални информации за уредот, вклучувајќи ја резолуцијата на екранот, моделот на уредот, идентификаторот на поврзаната Wi-Fi мрежа и MAC адресата.

Листата на команди е следна:

  • return – враќа вредност од SharedPreferences
  • copy – ја поставува содржината на clipboard-от
  • http – извршува POST/GET HTTP барање кон одреден ресурс
  • web – отвора линк во WebView и овозможува извршување произволен JavaScript код во него
  • loadlib – не е целосно имплементирана
  • loadlib2 – презема и извршува произволен код од URL
  • loadlib3 – не е целосно имплементирана
  • deeplink – отвора URL во веб-прелистувачот
  • traceroute – ја проверува достапноста на ресурс преку ICMP ping

Истражувачите откриле дека threat actor-ите ги користат командите „loadlib2“ и „http“ за преземање на „zhima“, reverse proxy модул кој минатиот месец беше документиран од Nokia Deepfield Emergency Response Team и кој селективно се доставува преку IPTV апликации инсталирани на евтини Android TV уреди.

„И покрај напорите на експертите за сајбер-безбедност и агенциите за спроведување на законот да го запрат BADBOX botnet-от, поединечни актери поврзани со него продолжуваат со своите малициозни активности, инфицирајќи уреди ширум светот“, изјави Kalinin.

„Овој малициозен софтвер стана првата идентификувана малициозна апликација специјално насочена кон автомобилски head unit уреди преку infection chain експлицитно прилагоден за овие автомобилски системи. Ова е предупредување дека современите автомобилски платформи итно бараат робусна заштита од malware.“

Извори:

  • The Hacker News – Android Car Malware Spreads Through Built-In Updaters for Ad Fraud, Proxy Botnet The Hacker News