Хакеры развернули кампанию против мультимедийных систем в автомобилях через механизм обновления ПО, предупредили в «Лаборатории Касперского». Такие системы отвечают не только за музыку и навигацию, но могут быть связаны с функциями автомобиля. При этом доступ в интернет и SIM-карты делают их потенциальной целью для злоумышленников.
Хакеры использовали приложение TWCore, которое отвечает за аналитику и установку обновлений, чтобы незаметно загрузить заражённые файлы с помощью загрузчика JarService. «Лаборатория Касперского» сообщила о проблеме производителю DoFun, и, по данным компании, уязвимость уже устранили.
После установки вредоносная программа работала скрытно, без видимого интерфейса. Она могла показывать нежелательную рекламу, выполнять мошеннические действия и загружать дополнительные вредоносные модули. Кроме того, злоумышленники собирали данные об устройстве — модель, разрешение экрана, информацию о подключённой Wi-Fi-сети и MAC-адрес.
Специалисты связывают атаку с группой MoYu, которая ранее была замечена в кампаниях против ТВ-приставок. Дополнительными признаками стали найденные элементы в панели управления одного из вредоносных модулей, включая ссылки на прокси-сервисы PXYEDGE и ProxyForU. Группа связана с ботнетом BadBox — сетью заражённых Android-устройств, куда входят ТВ-приставки, смартфоны и планшеты. Такие устройства злоумышленники используют для рекламного мошенничества, кражи данных и передачи интернет-трафика через чужие сети.
Эксперт «Лаборатории Касперского» Дмитрий Калинин добавил, что BadBox по-прежнему представляет угрозу для Android-устройств по всему миру. По его словам, злоумышленники используют всё больше способов распространения вредоносных программ — от предустановленных бэкдоров до заражённых IPTV-приложений. В новой кампании они впервые применили сложную схему заражения именно против автомобильных систем, воспользовавшись обычным приложением для обновления ПО.