Kaspersky otkrio kampanju malvera usmerenu na multimedijalne i upravljačke jedinice u automobilima

Ilustracija AI

U junu 2026. godine, kompanija Kaspersky otkrila je novi malver za Android usmeren na head unit jedinice u vozilima – sisteme koji objedinjuju multimedijalne funkcije i, u nekim slučajevima, funkcije upravljanja automobilom. U vidu prikrivenog višestepenog downloader-a, ova kampanja predstavlja prvi dokumentovani slučaj zaraze head unit jedinice u automobilu putem lanca zaraze koji je izričito prilagođen ovim sistemima u vozilima. Cilj je instaliranje višestepenog malvera koji bi omogućio sprovođenje prevara sa oglasima (AD fraud) i drugih zlonamernih aktivnosti. Istraživači kompanije Kaspersky smatraju da se ova aktivnost može pripisati grupi MoYu Group, akteru pretnji usko povezanom sa ozloglašenim botnetom BadBox.

Upravljačko-multimedijalna jedinice u vozilima kao meta

Head unit jedinice u automobilima mogu biti ugrađene fabrički ili naknadno instalirane u starija vozila. Pošto proizvođači ovih jedinica često koriste operativni sistem Android kako bi jednostavnije prilagodili korisničke interfejse i dodali ključne sistemske komponente, na ovim uređajima može da radi većina standardnih Android aplikacija – kao i Android malvera.

Iako head unit jedinice retko čuvaju osetljive lične podatke, one obično imaju slotove za SIM kartice i stalni pristup internetu, koji se koristi za navigaciju i ažuriranje softvera, što ih čini potencijalnom metom za napadače.

Kompromitovana ažuriranja kao vektor zaraze

Malver je distribuiran putem mehanizama za ažuriranje ugrađenih u firmver više modela head unit jedinica zasnovanih na Androidu, koje pokreće kompanija DoFun. Kaspersky je obavestio proizvođača o zloupotrebi ovog mehanizma za distribuciju softvera. Prema navodima kompanije DoFun, problem je otklonjen.

Lanac zaraze počinje od legitimne sistemske aplikacije pod nazivom TWCore, koja je prvobitno namenjena prikupljanju analitičkih podataka i ažuriranju softvera head unit jedinice. TWCore je sa servera proizvođača dobijao instrukcije o tome koje aplikacije na head unit jedinicama treba instalirati ili ažurirati.

Napadači su iskoristili ovaj kanal za direktnu isporuku do tada nepoznatog malvera na head unit jedinice, koristeći program za ubacivanje malvera (dropper) pod nazivom JarService. Proces zaraze bio je složen i višestepen, a osmišljen je tako da izbegne detekciju. Malver je instaliran kao uobičajena korisnička aplikacija, ali nije imao korisnički interfejs i radio je u pozadini, bez znanja korisnika.

Kaspersky je utvrdio da su napadači implementirali devet različitih komandi koje su omogućavale prikazivanje neželjenih oglasa, sprovođenje prevara sa oglasima i preuzimanje dodatnih zlonamernih modula. Napadači su takođe dobijali informacije o uređaju, uključujući rezoluciju ekrana, model uređaja, identifikator povezane Wi-Fi mreže i MAC adresu uređaja.

Veze sa grupom MoYu Group

Kaspersky je utvrdio povezanost ove kampanje sa grupom MoYu Group, koja je povezana sa botnetom BadBox, poređenjem ove kampanje sa prethodnim napadima na TV set-top box uređaje.

Pored toga, administrativni panel ovog botneta deli artefakte, kao što su URL adrese ugrađene u kod veb-stranica, sa veb-sajtovima servisa za rezidencijalne proksi servere PXYEDGE i ProxyForU.

Botnet BadBox predstavlja veliku mrežu otetih Android uređaja – streaming TV box uređaja, telefona i tableta – koji dolaze iz fabrike već zaraženi malverom. Napadači koriste ove skrivene pozadinske pristupe (backdoors) za sprovođenje prevara sa oglasima, krađu podataka i pretvaranje kućnih mreža u nelegalne releje za proksi saobraćaj.

„Uprkos naporima stručnjaka za sajber-bezbednost i organa za sprovođenje zakona da ugase botnet BadBox, pojedinačni akteri povezani s njim nastavljaju sa svojim zlonamernim aktivnostima i zaražavaju uređaje širom sveta“, prokomentarisao je stručnjak za bezbednost kompanije Kaspersky. „Načini isporuke ovakvog malvera postaju sve raznovrsniji – od unapred instaliranih backdoor pristupa do kompromitovanih IPTV aplikacija. U ovom slučaju, koji smo istraživali, uočili smo još sofisticiraniji način isporuke, koji zloupotrebljava legitimnu funkcionalnost ažuriranja softvera sistemske aplikacije. Zlonamerni akteri aktivno osvajaju nove platforme. Ovaj malver predstavlja prvu zlonamernu aplikaciju koja je posebno usmerena na head unit jedinice u automobilima putem lanca zaraze izričito prilagođenog ovim sistemima u vozilima. Ovo je upozorenje da savremene automobilske platforme hitno zahtevaju robusnu zaštitu od malvera“, izjavio je Rade Furtula, presales menadžer za Istočnu Evropu u kompaniji Kaspersky.